Cybersikkerhedsforskning: Ondsindede Browserudvidelser
Cybersikkerhedsforskere har afsløret en kampagne, der involverer 19 ondsindede browserudvidelser, som stjæler kryptovaluta. Socket oplyser, at de nævnte udvidelser (18 til Google Chrome og én til Microsoft Edge) blev offentliggjort eller våbeniseret i løbet af de sidste seks måneder. Sikkerhedsfirmaet hævder, at operationen kan dateres tilbage til februar 2024.
Angrebsmethoden
I nogle tilfælde skabte angriberne udvidelser, der i starten så legitime ud, mens de i andre tilfælde erhvervede eksisterende udvidelser fra deres oprindelige udviklere, før de gjorde dem ondsindede. Af de 19 udvidelser, der blev identificeret af Socket, blev 14 skabt af trusselaktøren, mens fem blev købt fra legitime forfattere.
Den Mest Farlige Udvidelse
“Enable Right Click & Copy — Smart Unlock + OCR” var den mest farlige udvidelse. Socket oplyser, at Chrome-versionen havde omkring 70.000 brugere, da dens ondsindede funktionalitet blev introduceret, mens Edge-versionen havde cirka 10.000 brugere. Chrome-udvidelsen er siden blevet fjernet fra Chrome Web Store, ifølge Socket, men Edge-versionen er stadig aktiv.
Malware og Dens Funktioner
Socket-forskere fandt også, at malware fjerner Content Security Policy-beskyttelser fra hjemmesider. Firmaet har opdaget en multi-chain kryptovaluta-wallet drainer, der målretter EVM-kompatible, Solana og Tron wallets. Malware kan manipulere legitime “Connect Wallet” og “Swap” knapper for at omdirigere brugere til angriber-kontrollerede transaktionsstrømme.
Andre moduler målretter hardware-wallet brugere ved at vise overbevisende falske Ledger- og Trezor-gendannelses- eller opdateringssider for at narre ofrene til at indtaste deres seed phrases.
Yderligere Trusler
Kampagnen inkluderer også moduler designet til at høste autentificerede sessioner og kontoinformation fra kryptovaluta-platforme, herunder Binance, Coinbase, Kraken, OKX, MEXC, KuCoin og Bybit, samt MetaMask. Yderligere moduler målretter Facebook- og LinkedIn-konti, stjæler browserhistorik og implementerer ClickFix-lignende falske browser-opdateringssider.
Brugeradvarsler
Socket rådede brugere til regelmæssigt at gennemgå installerede browserudvidelser og fjerne mistænkelige.