Розширення Chrome Web Store викрадали криптовалюту та дані браузера

Розширення Chrome Web Store викрадали криптовалюту та дані браузера 1

Кілька розширень для Google Chrome та Microsoft Edge містили шкідливу структуру, яка розгортала модулі для викрадення криптовалют, конфіденційних даних, історії браузера, а також для показу підроблених повідомлень ClickFix.

Дослідники зазначають, що всі 19 виявлених шкідливих модулів виконують різні завдання і розроблені як «високорозширювані».

Операцію виявила компанія Socket, яка спеціалізується на безпеці додатків. Розслідування вказує на те, що вона могла бути активною з початку 2024 року.

Розширення Chrome Web Store викрадали криптовалюту та дані браузера 2

За даними Socket, під час публікації в Chrome Web Store багато з цих розширень виконували заявлену функціональність і не містили шкідливого програмного забезпечення.

Дослідники повідомляють, що п’ять розширень були придбані у своїх оригінальних розробників і оновлені шкідливим кодом, який доставлявся автоматично.

Одним із прикладів є розширення “Enable Right Click & Copy — Smart Unlock + OCR”, яке налічувало щонайменше 70 000 користувачів у Chrome та 10 000 у Edge до того, як стало шкідливим.

Google вчасно виявив загрозу та видалив розширення з свого магазину доповнень. Однак, на момент публікації звіту Socket, версія для Edge залишалася доступною.

Розширення Chrome Web Store викрадали криптовалюту та дані браузера 3

Після встановлення шкідливий код встановлює зашифроване WebSocket-з’єднання з командно-контрольними (C2) серверами, завантажує JavaScript-модулі, видаляє заголовки Content Security Policy (CSP) з усіх відвідуваних вебсайтів і вставляє шкідливі скрипти на сайти через приховані HTML-елементи.

Socket зафіксував модулі шкідливого програмного забезпечення з такими можливостями:

  • Викрадення гаманців EVM, Solana та Tron шляхом перехоплення легітимних кнопок «Connect Wallet» та «Swap».
  • Заміна вебсайтів Ledger і Trezor переконливими сторінками фішингу для викрадення seed-фраз.
  • Викрадення сесій, токенів, даних облікових записів та балансів з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit і MetaMask.
  • Запис облікових даних та даних форм на різних вебсайтах.
  • Збір інформації з облікових записів Facebook та LinkedIn.
  • Викрадення історії браузера.
  • Відображення підроблених оновлень браузера в стилі ClickFix, які спонукають жертв виконувати команди, надані зловмисниками.
Розширення Chrome Web Store викрадали криптовалюту та дані браузера 4

Socket попереджає, що шкідлива структура може містити більше модулів, і з розвитком шкідливого програмного забезпечення очікується розгортання нових корисних навантажень.

На момент публікації жодне зі шкідливих розширень не доступне в Chrome Web Store.

У звіті Socket наведено повний список ідентифікаторів розширень, виявлених у кампанії, а також доменів, що використовуються для C2-комунікації.

Extension ID Extension Name
pkoccklolohdacbfooifnpebakpbeipc Enable Right Click & Copy — Smart Unlock + OCR
fegckejpfnlmfgkfjpinlbgmeeijjkel RapidLens – Google Lens for Screen Search & Images
kdenlnncndfnhkognokgfpabgkgehodd QuickLens – Search Screen with Google Lens
jamminefolhgepgihbmcjjhgldbfcikp Password Protect PDF
inmkjedjdhgpknjogbjomhnbgdccckkg Allow Copy – Select & Enable Right Click (Edge extension)
fcgdejjichpgfaaafflplhfijcnieopb PixelCheck
cfpnjdbpojpcongfaefcamjbaolpelcd Creative Library – Ad Spy Tool
aapdalkmclfaahehnmicbglkohkldhne Website Traffic Checker: MirrorSphere SEO Stats
dkdadldmiefjldmegbjbnhhfddnkhlhm Site Signal – Website Traffic & SEO Checker
fjmlhlkccegopebcllcmafahkmeejpph SEO Pulse Pro – Website Traffic & SEO Analyzer
iekoapohahgmogbagegmcgplbkikcgke Private Crypto News Reader
ahpnnnjbnfbhoikhohglpohnoocjcoco  Blockfolio: Address Monitor
oeacadlaclegkkkdehjmiifnjhcekclj Crypto Rates & Fiat Converter
jmlgannjlbliikgcaieomgmcnfplglea Crypto Alerter: Price Alarms & Volatility Warnings
lhmcajhgadanidbopgaoobjlldegjmke DeFi Pulse Tracker
gfackggoapepdmnjnkblogdcjpgcjiak Crypto Price Badge: Quick Glance
hfijkbdkpidafdbeebnnkhfccildbcle Multi-Chain Explorer
pcngchfbfgejllcbhmeadjhiebebiome LedgerLook: Wallet Checker
aodkjdeghbjiaienipfjkbpcikkacbcp Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Користувачі, які мали встановлені будь-які з цих розширень, повинні вважати, що їхні облікові дані скомпрометовані, і змінити свої логіни.

Власникам криптовалют, які потенційно постраждали від цієї кампанії, рекомендується якнайшвидше перевести свої активи на новостворений гаманець.

Оновлення [30 серпня]: Статтю доповнено повним списком шкідливих розширень, виявлених Socket.

Розширення Chrome Web Store викрадали криптовалюту та дані браузера 5

Після отримання дійсних облікових даних блокується лише 37% дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 оцінює засоби захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.

Схожі статті:

Сотні фейкових розширень VPN для Chrome перенаправляли трафік через проксі

Фейкове розширення Perplexity у Chrome Web Store відстежувало пошукові запити

Google Chrome, ймовірно, незабаром блокуватиме розширення-викрадачі нових вкладок за замовчуванням

Вразливість розширення Adobe Chrome дозволяла сайтам отримувати доступ до приватних чатів WhatsApp

Нова структура OkoBot розгортає 20 корисних навантажень для викрадення даних та криптовалют

  • Розширення браузера
  • Розширення Chrome
  • Chrome Web Store
  • Криптовалютний гаманець
  • Криптовалюта
  • Розширення
  • Google Chrome
  • Microsoft Edge
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що спеціалізується на новинах у сфері інформаційної безпеки. Має понад десятирічний досвід роботи в різних онлайн-виданнях, висвітлюючи теми відкритих джерел, Linux, шкідливого ПЗ, інцидентів з витоком даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття

Коментарі

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 6 AcquiringPanda30 – 5 годин тому
    •  
    •  

    Неякісне повідомлення. Дуже довго розжовують, навіть не вказують, які саме розширення. Повідомляють багато непотрібної інформації, випускаючи важливі деталі.

Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не маєте облікового запису? Зареєструйтеся зараз

Вам також може сподобатись:

Розширення Chrome Web Store викрадали криптовалюту та дані браузера 7  Майбутній вебінар Розширення Chrome Web Store викрадали криптовалюту та дані браузера 8 Популярні історії

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 9

    68-річного чоловіка ув’язнили за піратство IPTV-сервісів на $1,3 млн

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 10

    Anthropic скорочує поточні тижневі ліміти Claude Code на 17%

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 11

    Майже 700 зловмисних ШІ-агентів координували атаку на Hugging Face

Спонсорські дописи

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 12

    Дізнайтеся, чому шифрування та керування ключами є критично важливими для сучасного бізнесу.

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 13

    Pixellot виявила та захистила сотні некерованих ідентифікаторів ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 14

    Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 15

    Дізнайтеся, як ESET MDR може покращити захист вашої організації

  • Розширення Chrome Web Store викрадали криптовалюту та дані браузера 16

    Виявлення вразливостей на основі ШІ прискорюється. Дізнайтеся, як Action1 допомагає усувати їх вчасно.

  Майбутній вебінар Розширення Chrome Web Store викрадали криптовалюту та дані браузера 17

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з системного програмного забезпечення
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надіслати нам пораду!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Етичне твердження – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Увійти

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *