Специалисты по безопасности из Koi выявили обширную вредоносную операцию, нацеленную на пользователей социальной сети ВКонтакте. Атакующие использовали пять расширений для браузера Google Chrome, которые были установлены более 500 тысячами пользователей. Эти расширения, выдавшиеся за инструменты для настройки интерфейса и смены тем оформления, скрывали сложный механизм для перехвата аккаунтов. Ключевым компонентом атаки стало расширение под названием VK Styles, обещавшее улучшить пользовательский опыт в социальной сети. В коде этого плагина содержались функции, позволяющие обходить защитные механизмы и выполнять действия от имени пользователя. Хакеры интегрировали вредоносное ПО в инфраструктуру ВКонтакте, используя метатеги в описаниях пользовательских профилей для шифрования команд и адресов загрузки вредоносных скриптов, что облегчало маскировку своего трафика. Основной задачей нападения стало скрытое увеличение популярности сообществ: подвергшиеся атаке браузеры автоматически подписывали пользователей на страницы злоумышленников с вероятностью 75% при каждом посещении. Таким образом, одна из групп, маскирующаяся под поддержку расширения, смогла привлечь более миллиона подписчиков. Также код каждые 30 дней сбрасывал настройки аккаунтов жертв, мешая пользователям изменять конфигурации. Вредоносная программа использовала CSRF-токены, что позволяло ей действовать от имени владельца страниц. Выявить активность удалось благодаря детальному анализу кода, который генерировал динамические идентификаторы для конфиденциальных метрик. Google уже удалила основное вредоносное расширение из своего магазина приложений, однако эксперты предостерегают пользователей проверить свои браузеры на наличие подобных надстроек и удалить их.