Security Lab

Chrome просит обновиться: как распознать фальшивое обновление браузера

1338
Chrome просит обновиться: как распознать фальшивое обновление браузера

Я захожу на обычный сайт и внезапно вместо статьи вижу почти официальный экран Google Chrome. Красный значок, надпись «Critical Update», сообщение об устаревшей версии и большая кнопка загрузки. Иногда страница даже знает, что у меня Windows или macOS. Выглядит убедительно, но проверка занимает секунд десять. Я закрываю вкладку и открываю встроенный раздел обновления Chrome. Если обновление действительно существует, браузер сам его найдёт.

Главное правило простое. Обычная веб-страница не является механизмом обновления Chrome. Настоящий Chrome обычно загружает новую версию в фоне, а статус можно проверить через меню браузера или страницу chrome://settings/help. Если сайт предлагает вместо этого скачать EXE, MSI, ZIP, скрипт или просит открыть PowerShell, терминал либо окно «Выполнить», я считаю такое предложение потенциально вредоносным до доказательства обратного.

Почему фальшивое окно Chrome бывает почти неотличимо от настоящего

У веб-страницы достаточно возможностей, чтобы нарисовать убедительную подделку. HTML задаёт структуру, CSS копирует цвета, кнопки и шрифты, JavaScript реагирует на клики и определяет часть параметров устройства. Разработчик страницы может растянуть блок на весь экран и нарисовать внутри него логотип Chrome, полосу загрузки, предупреждение об угрозе и кнопку «Update now».

Перед глазами остаётся не окно браузера, а содержимое вкладки. Разница архитектурная. Адресная строка, кнопки навигации, главное меню и внутренние страницы настроек относятся к интерфейсу самого браузера. Содержимое сайта работает внутри области страницы.

Chrome просит обновиться

Полагаться только на внешний вид я всё равно не советую. Полноэкранный режим стирает часть визуальных границ, а вредоносные расширения способны вмешиваться в страницы значительно глубже обычного сайта. Поэтому надёжный тест выглядит не как «похоже ли окно на настоящее», а как независимая проверка через встроенное меню.

Недавняя кампания хорошо показывает проблему. Исследователи Socket обнаружили 19 расширений для Chrome и Edge с общей вредоносной архитектурой. Пять дополнений первоначально были легитимными, затем сменили владельца и получили вредоносные функции через обновления. Самое массовое из найденных расширений насчитывало около 70 тысяч пользователей Chrome, а связанная версия для Edge ещё около 10 тысяч.

SecurityLab уже разбирал, как расширения Chrome и Edge превращались в средство кражи учётных данных и криптовалюты. Сценарий особенно неприятен тем, что пользователь мог установить нормальную программу задолго до атаки. Репутация, отзывы и история работы оставались прежними, а код менялся после очередного автоматического обновления.

В исследовании Socket нашёлся и модуль для фальшивого обновления браузера. Вредоносное расширение могло внедрить страницу, панель или всплывающее окно «Chrome - Update available». Один из вариантов атаки копировал подготовленную злоумышленниками команду в буфер обмена и показывал инструкцию, которая убеждала пользователя самостоятельно запустить команду средствами операционной системы.

Такой приём относят к семейству атак ClickFix. Злоумышленник не обязательно эксплуатирует техническую уязвимость. Вместо взлома браузера жертву убеждают собственноручно выполнить нужное действие. Просьба открыть PowerShell, терминал, командную строку или окно «Выполнить», вставить туда содержимое буфера обмена и нажать Enter не относится к нормальному обновлению Chrome.

Похожая проблема существовала и раньше. SecurityLab описывал случай, когда легитимное расширение после изменений начало внедрять фальшивые предупреждения об обновлении Chrome и перехватывать данные, вводимые в формы. Сам магазин расширений снижает риск, но не превращает каждое установленное дополнение в пожизненно безопасную программу.

Материал предназначен для легального и ответственного использования. Не применяйте описанные приёмы для несанкционированного доступа, слежки, взлома или нарушения правил сервисов. При работе с программами, сетями и средствами защиты учитывайте требования законодательства своей страны, включая законодательство России.

Как я проверяю обновление Chrome за несколько секунд

Google описывает штатную схему достаточно однозначно. Chrome проверяет обновления автоматически и обычно устанавливает их в фоне. Новая версия окончательно применяется после перезапуска браузера.

  1. Не нажимаю кнопку на подозрительной странице. Даже если окно сообщает о критической уязвимости и показывает обратный отсчёт.
  2. Закрываю вкладку. Наличие настоящей уязвимости Chrome никак не заставляет доверять установщику с постороннего сайта.
  3. Открываю меню Chrome. Выбираю «Справка», затем «О браузере Google Chrome».
  4. Проверяю результат. Chrome сам связывается со своей системой обновлений и показывает установленную версию.
  5. Перезапускаю браузер. Если новая версия уже загружена, перезапуск активирует обновлённый код.

Можно сразу ввести в адресную строку chrome://settings/help. Внутренняя страница покажет версию и запустит штатную проверку. Подозрительный сайт для такой проверки вообще не нужен.

Есть исключение, из-за которого слишком категоричное правило «Chrome никогда не скачивает установщик» будет неверным. При первой установке или переустановке пользователь действительно может скачать установщик Chrome. Но делать это нужно с официального сайта Google, а не по кнопке «Critical Update», появившейся внутри случайной статьи, рекламного баннера или всплывающего окна.

Что происходит Как я трактую ситуацию
Chrome сам показывает новую версию в разделе «О браузере Google Chrome» Нормальный механизм обновления
Сайт сообщает, что браузер устарел Возможно, версия действительно старая, но проверяю её отдельно
Страница предлагает скачать EXE, ZIP или другой файл как «обновление Chrome» Не запускаю файл и проверяю Chrome через настройки
Страница просит открыть PowerShell, терминал или окно «Выполнить» Считаю признаком атаки, штатное обновление так не работает
Одинаковое предупреждение появляется на многих несвязанных сайтах Проверяю установленные расширения и компьютер
Предупреждение исчезает после отключения одного расширения Расширение становится главным подозреваемым

Отдельно проверяю дополнения через chrome://extensions. Особенно внимательно смотрю на расширения, назначение которых уже не помню. Чем больше дополнений получает право «читать и изменять данные на всех сайтах», тем шире поверхность атаки. Мы уже подробно разбирали, чем опасны расширения и почему даже давно установленную программу иногда приходится проверять заново.

А если сайт действительно не поддерживает старый браузер

Сообщение «браузер устарел» само по себе ещё не доказывает атаку. Веб-приложение действительно может требовать современную версию браузера. Разработчики проверяют доступность нужных функций, а иногда ориентируются на сведения о браузере и операционной системе.

Ошибка начинается в следующем шаге. Фраза сайта «вам нужна новая версия Chrome» не делает сайт доверенным поставщиком Chrome.

Я закрываю страницу, обновляю браузер штатным способом и возвращаюсь. Если Chrome сообщает, что установлена последняя версия, а сайт продолжает требовать обновление, причина может находиться на стороне самого сайта, в расширении, кеше, неправильно определённой версии браузера или несовместимости конкретной функции.

Такой подход одновременно решает две проблемы. Я не игнорирую реальные обновления безопасности и не позволяю случайной странице выбирать, какой исполняемый файл появится на компьютере.

У Microsoft Edge принцип практически такой же. Браузер автоматически проверяет обновления, а ручную проверку Microsoft предлагает запускать через «Справка и отзывы» и «О Microsoft Edge» либо внутренний адрес edge://settings/help. Firefox также обновляется автоматически в большинстве обычных конфигураций. Mozilla отдельно предупреждает о поддельных «urgent» и «critical» обновлениях, которые появляются на веб-страницах.

Яндекс Браузер тоже обновляется автоматически. Версию можно проверить через меню «Справка» и «О браузере» либо через browser://help. Общий принцип не меняется. Страница может посоветовать обновить браузер, но саму процедуру лучше запускать из браузера или через официальный источник разработчика.

Что делать, если кнопку уже нажали

Последствия зависят не от самого клика, а от того, что произошло дальше.

  • Окно просто открылось. Закройте вкладку, проверьте обновление встроенным способом. Если предупреждение возвращается на других сайтах, проверьте расширения.
  • Файл скачался, но вы его не запускали. Не открывайте файл. Удалите загрузку и запустите проверку системы средствами установленной защиты.
  • Вы установили неизвестное расширение. Удалите его, проверьте остальные дополнения и разрешения. Одного удаления может быть мало, если расширение уже успело похитить данные.
  • Вы запустили EXE, MSI, скрипт, DMG или PKG. Не используйте компьютер для чувствительных операций, пока не проверите систему. На рабочем устройстве сразу сообщите администратору или службе информационной безопасности.
  • Вы вставили предложенную сайтом команду. Рассматривайте компьютер как потенциально скомпрометированный. Проверьте систему, автозагрузку и браузерные расширения, а пароли чувствительных аккаунтов меняйте с заведомо чистого устройства.
  • Вы вводили пароль или данные карты. Одной антивирусной проверки недостаточно. Смените соответствующие учётные данные, завершите активные сеансы и контролируйте операции по связанным счетам.

Особенно настораживает просьба совершить необычную последовательность действий вручную. Настоящему обновлению браузера не требуется, чтобы пользователь копировал загадочную команду из страницы в системную консоль. Чем сложнее инструкция объясняет, почему нужно отключить защиту, игнорировать предупреждение Windows или macOS и запустить неизвестный файл, тем меньше причин продолжать.

Есть и обратная ошибка. Из страха перед фальшивыми обновлениями некоторые начинают вообще не обновлять браузер. Такой подход повышает риск. Уязвимости Chrome регулярно исправляют, а отдельные ошибки злоумышленники успевают применять до того, как большая часть пользователей установит патч. Поэтому я не игнорирую сообщение об обновлении. Я игнорирую предложенный сайтом способ и проверяю наличие новой версии самостоятельно.

Мой ориентир предельно практичен. Сайт может сообщить, что Chrome старый. Сайт может выглядеть как Chrome. Расширение способно даже внедрить убедительное окно в нормальную страницу. Но решение об обновлении я всегда перепроверяю через интерфейс самого браузера. Такой приём занимает несколько секунд и убирает главный инструмент злоумышленника, необходимость заставить пользователя действовать на доверии и в спешке.

Chrome пишет «Ваш браузер устарел». Это вирус?

Не обязательно. Сайт действительно может определить, что версия браузера слишком старая. Не скачивайте предложенный страницей файл. Закройте вкладку и проверьте обновление через «О браузере Google Chrome» или chrome://settings/help.

Может ли сайт сам обновить Google Chrome?

Обычная веб-страница не выполняет штатное обновление установленного Chrome. Страница может предложить ссылку или начать загрузку файла, но нормальную проверку версии выполняет механизм самого браузера.

Настоящий Chrome может попросить перезапустить браузер?

Да. Chrome загружает обновления в фоне, после чего новая версия может потребовать перезапуска. Проверить наличие обновления можно во встроенном разделе «О браузере Google Chrome».

Может ли настоящее обновление Chrome быть EXE-файлом?

Установщик EXE применяется при установке или переустановке Chrome в Windows. Обычное автоматическое обновление уже установленного браузера не требует скачивать неизвестный EXE с постороннего сайта.

Почему окно обновления появляется на разных сайтах?

Одна из возможных причин заключается во вредоносном или скомпрометированном расширении браузера. Дополнение с широкими разрешениями способно вмешиваться в содержимое разных страниц и внедрять собственные элементы.

Можно ли доверять расширению, если оно несколько лет работало нормально?

Долгая история снижает часть рисков, но не даёт гарантии. Разработчик может продать расширение, учётную запись могут взломать, а новое обновление способно добавить функции, которых раньше не было.

Что делать, если сайт просит вставить команду в PowerShell?

Не выполняйте команду. Обновление Chrome не требует копировать команды с веб-страницы в PowerShell, терминал или окно «Выполнить». Подобная инструкция характерна для атак, которые заставляют пользователя самостоятельно запустить вредоносный код.

Как безопаснее всего проверить, обновлён ли Chrome?

Откройте меню Chrome, выберите «Справка» и «О браузере Google Chrome» либо введите chrome://settings/help в адресную строку. Такой способ не зависит от содержимого подозрительного сайта.

Chrome обновление браузер вирус расширение безопасность вредонос Firefox Edge
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
QUANTUM
Сегодня в канале
В Пекине бар наливает пиво и бесплатный ИИ
IBM собирает квантовый компьютер из «холодильников»
Обычный день в «Изобретая будущее»
Подписаться
Реклама

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.