Розширення Chrome Web Store крали криптовалюту та дані браузера

Розширення Chrome Web Store крали криптовалюту та дані браузера 1

Кілька розширень для Google Chrome та Microsoft Edge поширювали шкідливий фреймворк, який розгортав модулі для викрадення криптовалют, конфіденційних даних, історії браузера, а також для показу приманок ClickFix.

Дослідники зазначають, що всі 19 виявлених у кампанії шкідливих модулів виконують різні завдання та розроблені як «високорозширювані».

Операцію виявила компанія з безпеки додатків Socket, і розслідування свідчить, що вона могла бути активною з початку 2024 року.

Розширення Chrome Web Store крали криптовалюту та дані браузера 2

За даними Socket, під час первинної публікації в Chrome Web Store багато з цих розширень виконували заявлену функціональність і не містили шкідливого програмного забезпечення.

Згідно з дослідженням, п’ять розширень були придбані у своїх оригінальних розробників і оновлення, що доставлялися автоматично, містили шкідливий код.

Одним із прикладів є розширення “Enable Right Click & Copy — Smart Unlock + OCR”, яке мало понад 70 000 користувачів у Chrome на момент його перетворення на шкідливе. Кількість встановлень в Edge на той час становила 10 000.

Google швидко виявив загрозу та видалив розширення з маркетплейсу доповнень, проте на момент публікації звіту Socket версія для Edge залишалася доступною.

Розширення Chrome Web Store крали криптовалюту та дані браузера 3
Шкідливі розширення, доступні в магазині доповнень Edge

Після встановлення шкідливе програмне забезпечення встановлює зашифроване WebSocket-з’єднання з командно-контрольними (C2) серверами, завантажує JavaScript-модулі, видаляє заголовки Content Security Policy (CSP) з усіх відвіданих вебсайтів та вставляє шкідливі скрипти на вебсайти через приховані HTML-елементи.

Socket зафіксував модулі шкідливого ПЗ з наступними можливостями:

  • Викрадення гаманців EVM, Solana та Tron шляхом перехоплення легітимних кнопок “Connect Wallet” та “Swap”.
  • Заміна сайтів Ledger та Trezor на переконливі фішингові сторінки для отримання seed-фрази.
  • Викрадення сесій, токенів, даних облікових записів та балансів з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit та MetaMask.
  • Запис облікових даних та даних форм на вебсайтах.
  • Збір інформації з облікових записів Facebook та LinkedIn.
  • Ексфільтрація історії браузера.
  • Відображення фейкових оновлень браузера в стилі ClickFix, які спонукають жертв виконувати команди, надані зловмисниками.
Розширення Chrome Web Store крали криптовалюту та дані браузера 4
Сторінка викрадення seed-фрази криптогаманця

Socket попереджає, що фреймворк шкідливого ПЗ може містити більше модулів, і очікується розгортання нових корисних навантажень у міру еволюції шкідливого ПЗ.

На момент публікації жодне зі шкідливих розширень не було доступне в Chrome Web Store.

Звіт Socket містить повний перелік ідентифікаторів розширень, виявлених під час кампанії, а також домени, що використовуються для C2-комунікацій.

ID розширення Назва розширення
pkoccklolohdacbfooifnpebakpbeipc Enable Right Click & Copy — Smart Unlock + OCR
fegckejpfnlmfgkfjpinlbgmeeijjkel RapidLens – Google Lens for Screen Search & Images
kdenlnncndfnhkognokgfpabgkgehodd QuickLens – Search Screen with Google Lens
jamminefolhgepgihbmcjjhgldbfcikp Password Protect PDF
inmkjedjdhgpknjogbjomhnbgdccckkg Allow Copy – Select & Enable Right Click (Edge extension)
fcgdejjichpgfaaafflplhfijcnieopb PixelCheck
cfpnjdbpojpcongfaefcamjbaolpelcd Creative Library – Ad Spy Tool
aapdalkmclfaahehnmicbglkohkldhne Website Traffic Checker: MirrorSphere SEO Stats
dkdadldmiefjldmegbjbnhhfddnkhlhm Site Signal – Website Traffic & SEO Checker
fjmlhlkccegopebcllcmafahkmeejpph SEO Pulse Pro – Website Traffic & SEO Analyzer
iekoapohahgmogbagegmcgplbkikcgke Private Crypto News Reader
ahpnnnjbnfbhoikhohglpohnoocjcoco  Blockfolio: Address Monitor
oeacadlaclegkkkdehjmiifnjhcekclj Crypto Rates & Fiat Converter
jmlgannjlbliikgcaieomgmcnfplglea Crypto Alerter: Price Alarms & Volatility Warnings
lhmcajhgadanidbopgaoobjlldegjmke DeFi Pulse Tracker
gfackggoapepdmnjnkblogdcjpgcjiak Crypto Price Badge: Quick Glance
hfijkbdkpidafdbeebnnkhfccildbcle Multi-Chain Explorer
pcngchfbfgejllcbhmeadjhiebebiome LedgerLook: Wallet Checker
aodkjdeghbjiaienipfjkbpcikkacbcp Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Користувачам, які мали встановлені будь-які з цих розширень, слід вважати, що їхні облікові дані скомпрометовані, і змінити паролі для входу.

Власникам криптовалют, потенційно постраждалим від цієї кампанії, рекомендується якнайшвидше перевести свої активи на новостворений гаманець.

Оновлення [30 серпня]: Стаття була відредагована для включення повного списку шкідливих розширень, виявлених Socket.

Розширення Chrome Web Store крали криптовалюту та дані браузера 5

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 оцінює методи захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Сотні фейкових VPN-розширень для Chrome спрямовували трафік через проксі

Фейкове розширення Perplexity в Chrome Web Store відстежувало пошукові запити

Google Chrome незабаром може блокувати розширення-викрадачі нових вкладок за замовчуванням

Уразливість розширення Adobe Chrome дозволила сайтам отримувати доступ до приватних чатів WhatsApp

Новий фреймворк OkoBot розгортає 20 корисних навантажень для викрадення даних і криптовалют

  • Розширення браузера
  • Розширення Chrome
  • Chrome Web Store
  • Криптогаманець
  • Криптовалюта
  • Розширення
  • Google Chrome
  • Microsoft Edge

Оновлення [30 серпня]: Статтю відредаговано для включення повного списку шкідливих розширень, виявлених Socket.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *