Эксперты по безопасности из компании Koi выявили крупную вредоносную кампанию, нацеленную на пользователей социальной сети ВКонтакте. Злоумышленники применили пять расширений для браузера Google Chrome, суммарно загруженных более чем 500 тысячами пользователей. Под видом инструментов для настройки интерфейса скрывался сложный механизм захвата управления аккаунтами. Основной атакующий модуль, VK Styles, обещал повысить удобство работы с соцсетью. Однако в коде плагина были обнаружены скрытые функции, позволяющие обходить защитные механизмы и предпринимать действия от имени жертв. Уникальной особенностью было использование инфраструктуры самой социальной сети для координации вредоносных действий. Команды загрузки шифровались в метатегах пользовательских профилей, создавая видимость легитимности. Главной целью операции являлась скрытая накрутка подписчиков для сообществ злоумышленников. Вредоносные браузеры автоматически подписывали пользователей на группы при каждом визите, что привело к росту числа подписчиков до миллиона. Вдобавок, каждые 30 дней код принудительно сбрасывал настройки профилей жертв, восстанавливая доступ для манипуляций. Используя CSRF-токены, расширение действовало от имени владельца страницы. Активность удалось выявить благодаря анализу динамически генерируемых идентификаторов. На текущий момент Google удалила вредоносное расширение, однако пользователи должны самостоятельно проверить свои браузеры на наличие подобных надстроек.