
Кілька розширень для Google Chrome та Microsoft Edge розповсюджували шкідливий фреймворк, який розгортав модулі для крадіжки криптовалют, конфіденційних даних, історії браузера та для впровадження приманок ClickFix.
Дослідники повідомляють, що всі 19 виявлених у кампанії шкідливих модулів виконують різні завдання і розроблені як «високорозширювані».
Операція була виявлена компанією з безпеки додатків Socket, і розслідування вказує на те, що вона могла бути активною з початку 2024 року.
Socket зазначає, що під час первинної публікації в Chrome Web Store багато розширень надавали заявлену функціональність і не містили шкідливого програмного забезпечення.
Згідно з даними дослідників, п’ять із розширень були придбані у їхніх оригінальних розробників і модифіковані шкідливим програмним забезпеченням через автоматично надіслані оновлення.
Одним із прикладів є розширення “Enable Right Click & Copy — Smart Unlock + OCR”, яке мало щонайменше 70 000 користувачів у Chrome на момент його перетворення на шкідливе. Кількість інсталяцій у Edge на той час становила 10 000.
Google виявив загрозу на ранній стадії та видалив розширення з ринку доповнень, однак на момент публікації звіту Socket версія для Edge залишалася доступною.
Після встановлення шкідливе програмне забезпечення встановлює зашифроване WebSocket-з’єднання з серверами управління та контролю (C2), завантажує JavaScript-модулі, видаляє заголовки Content Security Policy (CSP) з усіх відвідуваних вебсайтів та впроваджує шкідливі скрипти на сайти через приховані HTML-елементи.
Socket зафіксував модулі шкідливого програмного забезпечення з такими можливостями:
- Виведення коштів з гаманців EVM, Solana та Tron шляхом перехоплення легітимних кнопок “Connect Wallet” та “Swap”.
- Підміна вебсайтів Ledger та Trezor на переконливі сторінки фішингу для отримання seed-фрази.
- Крадіжка сесій, токенів, даних облікових записів та балансів з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit та MetaMask.
- Запис облікових даних та введених даних у форми на різних вебсайтах.
- Збір інформації з облікових записів Facebook та LinkedIn.
- Викрадення історії браузера.
- Відображення фальшивих оновлень браузера в стилі ClickFix, які інструктують жертв виконувати команди, надані зловмисником.
Socket попереджає, що шкідливий фреймворк може мати більше модулів, і з розвитком шкідливого програмного забезпечення з часом очікується розгортання нових корисних навантажень.
На момент публікації жодне зі зловмисних розширень не доступне в Chrome Web Store.
Звіт Socket містить повний список ідентифікаторів розширень, виявлених у кампанії, разом з доменами, що використовуються для зв’язку C2.
| Extension ID | Extension Name |
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens – Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens – Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy – Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library – Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal – Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro – Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Користувачі, які встановили будь-яке з цих розширень, повинні вважати, що їхні облікові дані скомпрометовані, і змінити паролі для входу.
Власникам криптовалют, які потенційно постраждали від цієї кампанії, рекомендується якнайшвидше перевести свої активи на новостворений гаманець.
Оновлення [30 серпня]: Статтю відредаговано для включення повного списку шкідливих розширень, виявлених Socket.
Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Сотні фальшивих VPN-розширень для Chrome перенаправляють трафік через проксі
Фальшиве розширення Perplexity в Chrome Web Store відстежувало пошукові запити
Google Chrome, ймовірно, незабаром заблокує розширення, що захоплюють нову вкладку, за замовчуванням
Уразливість розширення Adobe Chrome дозволяла сайтам отримувати доступ до приватних чатів WhatsApp
Новий фреймворк OkoBot розгортає 20 корисних навантажень для крадіжки даних та криптовалют
- Розширення браузера
- Розширення Chrome
- Chrome Web Store
- Криптовалютний гаманець
- Криптовалюта
- Розширення
- Google Chrome
- Microsoft Edge
Bill Toulas
Bill Toulas — технічний автор та журналіст, що висвітлює новини з інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-виданнях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних та хакерські атаки.
- Попередня стаття
- Наступна стаття
Коментарі
-
AcquiringPanda30 – 4 години тому
жахливий репортаж. довго доходить до суті, навіть не вказує, які саме розширення. повідомляє багато непотрібної інформації, залишаючи важливі деталі.
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не маєте облікового запису? Зареєструйтеся зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
68-річного чоловіка ув’язнили за отримання 1,3 мільйона доларів шляхом піратства IPTV-сервісів
-
Anthropic знижує поточні тижневі ліміти Claude Code на 17%
-
Майже 700 підпільних ШІ-агентів координували атаку на Hugging Face
Рекламні пости
-
Виявлення вразливостей за допомогою ШІ прискорюється. Дізнайтеся, як Action1 допомагає усувати їх вчасно.
-
Pixellot виявив і захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте приклад дослідження, щоб дізнатися, як.
-
Дізнайтеся, чому шифрування та управління ключами є критично важливими для сучасного бізнесу.
-
Прострочена перевірка стану паролів? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як ESET MDR може покращити захист вашої організації
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних програм для видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для початківців
- Карта сайту
Компанія
- Про BleepingComputer
- Контакти
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афіліатів
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
За даними порталу: www.bleepingcomputer.com
