Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Откриени 19 Chrome и Edge екстензии со код за крадење крипто-паричници и извлекување криптовалути

Истражувачи за сајбер-безбедност открија група од 18 екстензии за Google Chrome и една за Microsoft Edge, кои биле објавени во текот на последните шест месеци и содржеле можности за крадење на тајни податоци од крипто-паричници и извлекување криптовалути.

Според безбедносниот истражувач на Socket, Karlo Zanki, екстензиите покажуваат сличности во кодот и начинот на работа, при што доказите укажуваат дека кампањата можеби била активна уште од февруари 2024 година. Socket ја следи оваа активност под името Superior.

Начинот на работа е релативно едноставен: напаѓачот или презема легитимни екстензии со функционалност што навистина работи, или објавува чиста верзија без малициозен софтвер. Откако екстензиите ќе започнат да собираат поголем број преземања од корисниците, се објавува нова верзија која содржи злонамерно однесување.

Од идентификуваните екстензии, 14 биле креирани од напаѓачот, додека преостанатите пет биле купени од нивните претходни сопственици.

Екстензии купени од напаѓачот

  • koccklolohdacbfooifnpebakpbeipc – Enable Right Click & Copy — Smart Unlock + OCR
  • fegckejpfnlmfgkfjpinlbgmeeijjkel – RapidLens – Google Lens for Screen Search & Images
  • kdenlnncndfnhkognokgfpabgkgehodd – QuickLens – Search Screen with Google Lens
  • jamminefolhgepgihbmcjjhgldbfcikp – Password Protect PDF
  • inmkjedjdhgpknjogbjomhnbgdccckkg – Allow Copy – Select & Enable Right Click (Microsoft Edge)

Екстензии креирани и објавени од напаѓачот

  • fcgdejjichpgfaaafflplhfijcnieopb – PixelCheck
  • cfpnjdbpojpcongfaefcamjbaolpelcd – Creative Library – Ad Spy Tool
  • aapdalkmclfaahehnmicbglkohkldhne – Website Traffic Checker: MirrorSphere SEO Stats
  • dkdadldmiefjldmegbjbnhhfddnkhlhm – Site Signal – Website Traffic & SEO Checker
  • fjmlhlkccegopebcllcmafahkmeejpph – SEO Pulse Pro – Website Traffic & SEO Analyzer
  • iekoapohahgmogbagegmcgplbkikcgke – Private Crypto News Reader
  • ahpnnnjbnfbhoikhohglpohnoocjcoco – Blockfolio: Address Monitor
  • oeacadlaclegkkkdehjmiifnjhcekclj – Crypto Rates & Fiat Converter
  • jmlgannjlbliikgcaieomgmcnfplglea – Crypto Alerter: Price Alarms & Volatility Warnings
  • lhmcajhgadanidbopgaoobjlldegjmke – DeFi Pulse Tracker
  • gfackggoapepdmnjnkblogdcjpgcjiak – Crypto Price Badge: Quick Glance
  • hfijkbdkpidafdbeebnnkhfccildbcle – Multi-Chain Explorer
  • cngchfbfgejllcbhmeadjhiebebiome – LedgerLook: Wallet Checker
  • aodkjdeghbjiaienipfjkbpcikkacbcp – Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Вреди да се нагласи дека „QuickLens – Search Screen with Google Lens“ претходно беше означена како проблематична од страна на Annex Security и monxresearch-sec претходно оваа година. Во нивните анализи беше детално опишано дека екстензијата може да дистрибуира малициозен софтвер до корисниците, да вбризгува произволен код и да собира чувствителни податоци.

Најновите наоди на Socket укажуваат дека активноста има многу поширок опсег отколку што претходно се сметаше и дека трае уште од февруари 2024 година. Одредени аспекти на оваа кампања беа документирани од DomainTools Investigations во мај 2025 година.

Во тоа време, беше забележано дека напаѓачот креирал лажни веб-страници кои се претставувале како легитимни услуги, алатки за продуктивност, асистенти за креирање или анализа на реклами и медиуми, VPN услуги, како и алатки за криптовалути или банкарски услуги, со цел да ги измамат корисниците да инсталираат малициозни екстензии од Chrome Web Store.

„Екстензиите обично имаат двојна функционалност: генерално изгледаат дека функционираат според намената, но истовремено се поврзуваат со малициозни сервери за да испраќаат податоци за корисниците, примаат команди и извршуваат произволен код“, соопшти DomainTools Investigations.

Екстензијата со најголем потенцијален ефект е „Enable Right Click & Copy — Smart Unlock + OCR“, која има вкупно околу 80.000 инсталирани корисници на Chrome и Edge.

Секоја од екстензиите исто така има можност да воспостави контакт со command-and-control (C2) сервер и да воспостави постојана WebSocket врска.

„Вреди да се напомене дека framework-от за вчитување поддржува промена на C2 endpoint-от врз основа на инструкции добиени од почетниот C2 сервер, а ваквото однесување е забележано и во реални напади“, објасни Zanki.

„Оваа функционалност им овозможува на напаѓачите да ги распределуваат жртвите во различни групи и наменска C2 инфраструктура, како и да го намалат ризикот од откривање. Endpoint-от за извлекување податоци (data exfiltration) исто така динамички се добива преку C2 инструкциите, со што се овозможува посебен канал за извлекување податоци за секоја жртва.“

Како што беше забележано во случајот со QuickLens, малициозниот код вграден во екстензиите ги отстранува Content Security Policy (CSP) заглавјата од секоја веб-страница и овозможува вбризгување JavaScript кодни модули на целните веб-страници преку content scripts.

Идентификувани се вкупно 16 модули, кои припаѓаат на следните категории:

  • Multi-chain wallet drainer – алатка за извлекување средства од повеќе типови крипто-паричници.
  • Hardware-wallet seed-phrase harvester – краде seed фрази од хардверски крипто-паричници.
  • Cryptocurrency exchange and wallet account harvester – собира податоци за сметки на крипто-берзи и крипто-паричници.
  • Universal credential or form grabber – краде кориснички имиња, лозинки и податоци внесени во веб-форми.
  • Facebook and LinkedIn account stealers – крадат податоци и пристап до Facebook и LinkedIn сметки.
  • Browser history stealer – ја краде историјата на прелистување.
  • ClickFix-style lure – користи измамнички техники од типот ClickFix за да го наведе корисникот да изврши малициозна команда.

ClickFix модулот вбризгува лажно известување за ажурирање на веб-прелистувачот и користи инструкции специфични за оперативниот систем за да го наведе корисникот да ја копира и залепи малициозната команда.

Сè уште не е познато точно кој стои зад оваа кампања. Сепак, фактот што напаѓачите успеале успешно да работат повеќе од две години укажува на „многу способен напаѓач“.

„Најголемиот ризик за крајните корисници е оперативната техника преку која напаѓачот успешно презема легитимни екстензии и објавува нови верзии со малициозна функционалност“, изјави Zanki.

„Овој пристап, во комбинација со стандардните поставки на Chrome за ажурирање на екстензиите, овозможува автоматско ажурирање до најновата верзија на екстензијата. На тој начин напаѓачот добива моќен механизам за максимизирање на влијанието и досегот на преземената екстензија.“

Извори:

  • The Hacker News – 19 Chrome and Edge Extensions Found With Wallet-Stealing and Crypto-Draining Code The Hacker News