Firefox-vakoilija asentuu liitännäisen keinoin
Mozilla Firefox -selaimelle räätälöity spyware- eli vakoiluohjelma pyrkii asentumaan koneelle selaimessa käytettävien liitännäisosien omaisesti.
Normaalisti käyttäjältä kysytään vahvistusta ennen uuden liitännäisen asentamista, mutta vakoiluohjelma osaa muokata selaimen asetustiedostoja siten, että vahvistuskysymystä ei käyttäjälle näytetä. Englanninkielisessä selainversiossa liitännäiset tunnetaan nimellä extension.
Tietoturvayhtiö McAfee on havainnut FormSpy-nimisen haittaohjelman leviämisessä aktiviteettia viime päivinä. Teknisesti FormSpy pystyy seuraamaan hiiren ja näppäimistön lukutapahtumia (niin sanottuja event) ja lukemaan siten käyttäjän tekemiä toimia. Ohjelmistolla on kyky lukea myös salasanoja ftp- ja pop3-liikenteestä, varoittaa McAfee.
Mikäli virustorjuntaohjelma ei osaa tunnistaa kyseistä troijalaista, on numberedlinks.jar-nimisen tiedoston ilmestyminen käyttäjäprofiilin chrome-kansioon merkki koneen saastumisesta. Lisäksi avoimen lähdekoodin NumberedLinks-sovellus kopioituu windowsin System32-kansioon nimelle 138762763.exe.
Suurin osa spyware-ohjelmista on tähän mennessä levinnyt activex- ja browser helper object -tekniikoiden avulla. Kyseisiä tekniikoita tukee vain Microsoftin Internet Explorer -selain. FormSpyn keräämät tiedot lähetetään hyökkääjän palvelimelle kuitenkin osana Internet Explorerin prosessia liikenteen havaitsemisen vaikeuttamiseksi.

