Изследователи по киберсигурност откриха група от 18 разширения за Google Chrome и едно за Microsoft Edge, публикувани през последните шест месеца, които съдържат възможности за кражба на тайни ключове за портфейли и източване на криптовалута.
Според изследователя по сигурността от Socket Карло Занки, разширенията споделят прилики в кода и тактиките, като доказателствата сочат, че кампанията може да е активна от февруари 2024 г. Socket проследява дейността под името „Superior“.
Начинът на действие е сравнително лесен: атакуващият или придобива легитимни разширения с правилна функционалност, или пуска чиста версия, в която няма зловреден софтуер. След като разширенията започнат да събират изтегляния от потребители, се публикува нова версия със злонамерено поведение.
От идентифицираните разширения 14 са създадени от киберпрестъпника, докато останалите пет са закупени от предишните им собственици. Пълният списък на разширенията е представен по-долу:
Разширения, закупени от атакуващия:
- koccklolohdacbfooifnpebakpbeipc - Enable Right Click & Copy — Smart Unlock + OCR
- fegckejpfnlmfgkfjpinlbgmeeijjkel - RapidLens - Google Lens for Screen Search & Images
- kdenlnncndfnhkognokgfpabgkgehodd - QuickLens - Search Screen with Google Lens
- jamminefolhgepgihbmcjjhgldbfcikp - Password Protect PDF
- inmkjedjdhgpknjogbjomhnbgdccckkg - Allow Copy - Select & Enable Right Click (Microsoft Edge)
Разширения, създадени и публикувани от атакуващия:
- fcgdejjichpgfaaafflplhfijcnieopb - PixelCheck
- cfpnjdbpojpcongfaefcamjbaolpelcd - Creative Library - Ad Spy Tool
- aapdalkmclfaahehnmicbglkohkldhne - Website Traffic Checker: MirrorSphere SEO Stats
- dkdadldmiefjldmegbjbnhhfddnkhlhm - Site Signal - Website Traffic & SEO Checker
- fjmlhlkccegopebcllcmafahkmeejpph - SEO Pulse Pro - Website Traffic & SEO Analyzer
- iekoapohahgmogbagegmcgplbkikcgke - Private Crypto News Reader
- ahpnnnjbnfbhoikhohglpohnoocjcoco - Blockfolio: Address Monitor
- oeacadlaclegkkkdehjmiifnjhcekclj - Crypto Rates & Fiat Converter
- jmlgannjlbliikgcaieomgmcnfplglea - Crypto Alerter: Price Alarms & Volatility Warnings
- lhmcajhgadanidbopgaoobjlldegjmke - DeFi Pulse Tracker
- gfackggoapepdmnjnkblogdcjpgcjiak - Crypto Price Badge: Quick Glance
- hfijkbdkpidafdbeebnnkhfccildbcle - Multi-Chain Explorer
- cngchfbfgejllcbhmeadjhiebebiome - LedgerLook: Wallet Checker
- aodkjdeghbjiaienipfjkbpcikkacbcp - Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
Заслужава да се отбележи, че „QuickLens - Search Screen with Google Lens“ вече беше идентифициран като опасен от Annex Security и monxresearch-sec по-рано тази година, които подробно описаха способността му да разпространява зловреден софтуер към потребителите по веригата, да инжектира произволен код и да събира чувствителни данни.
Последните разкрития от Socket сугерират, че дейността е с по-широк обхват от първоначално предполаганото и продължава от февруари 2024 г. Някои аспекти на тази кампания бяха документирани от DomainTools Investigations през май 2025 г.
По това време беше забелязано, че атакуващият създава фалшиви уебсайтове, маскирани като легитимни услуги, инструменти за производителност, асистенти за създаване или анализ на реклами и медии, VPN услуги, криптовалутни или банкови инструменти, за да подмами потребителите да инсталират зловредни разширения от Chrome Web Store.
„Разширенията обикновено имат двойна функционалност, при която изглежда, че работят по предназначение, но също така се свързват със злонамерени сървъри за изпращане на потребителски данни, получаване на команди и изпълнение на произволен код“, заявяват от DomainTools Investigations.
Разширението с най-голямо потенциално въздействие е „Enable Right Click & Copy — Smart Unlock + OCR“, което има обща потребителска база от 80 000 инсталации в браузърите Chrome и Edge. Всяко от разширенията също така поддържа възможност за установяване на връзка със сървър за управление и контрол (C2) и изграждане на постоянна WebSocket връзка.
„Важно е да се отбележи, че рамката за зареждане поддържа ротация на крайната точка на C2 въз основа на инструкции, получени от първоначалния C2 сървър, и това поведение е наблюдавано в реална среда“, обяснява Занки.
„Тази функционалност позволява на атакуващите да разпределят жертвите в различни групи и специална C2 инфраструктура, както и да намалят риска от откриване. Крайната точка за извличане на данни също се получава динамично от C2 инструкциите, което позволява канал за извличане на данни за всяка отделна жертва.“
Както беше наблюдавано при QuickLens, злонамереният код, вграден в разширенията, премахва заглавките за политика за сигурност на съдържанието (CSP) от всяка страница и улеснява инжектирането на JavaScript кодови модули в целеви уебсайтове чрез скриптове за съдържание. Идентифицирани са общо 16 модула. Те обхващат следните категории:
- Инструмент за събиране на начални фрази (seed phrases) за хардуерни портфейли
- Инструмент за извличане на акаунти от криптоборси и портфейли
- Универсален инструмент за кражба на идентификационни данни или данни от формуляри
- Инструменти за кражба на акаунти във Facebook и LinkedIn
Модулът „ClickFix“ инжектира фалшива актуализация на уеб браузъра и използва специфични за операционната система инструкции, за да накара потребителя да копира и постави зловредна команда.