Множество разширения за Google Chrome и Microsoft Edge са разпространявали зловредна рамка (malware framework), която е внедрявала модули за кражба на криптовалута, чувствителни данни и история на браузъра, както и за инжектиране на ClickFix примамки.

Изследователите споделят, че всички 16 открити злонамерени модула в кампанията служат за различни цели и са проектирани да бъдат „лесно разширяеми“.

Операцията беше разкрита от компанията за сигурност на приложения Socket, като разследването показва, че тя може да е била активна от началото на 2024 г.

Socket посочва, че при първоначалното си публикуване в Chrome Web Store много от разширенията са предоставяли рекламираната функционалност и не са съдържали зловреден софтуер.

Според изследователите пет от разширенията са били придобити от оригиналните им автори и в тях е бил инжектиран зловреден код чрез автоматично доставени обновления.

Един от примерите е разширението „Enable Right Click & Copy — Smart Unlock + OCR“ — единственото в кампанията, достъпно както за Chrome, така че и за Edge, което е имало потребителска база в Chrome от поне 70 000 потребители, когато е станало злонамерено. Броят на инсталациите в Edge по това време е бил 10 000.

Google е засякъл заплахата навреме и е премахнал разширението от своя магазин за добавки, но към момента на публикуване на доклада от Socket версията за Edge е останала достъпна.

След инсталирането зловредният софтуер установява криптирана WebSocket връзка със сървъри за управление и контрол (C2), изтегля JavaScript модули, премахва заглавните части за политика за сигурност на съдържанието (CSP) от всеки посетен уебсайт и инжектира зловредни скриптове в сайтовете чрез скрити HTML елементи.

Socket наблюдава зловредни модули със следните възможности:

  • Източване на портфейли за EVM, Solana и Tron чрез компрометиране на легитимните бутони „Connect Wallet“ и „Swap“
  • Замяна на уебсайтовете на Ledger и Trezor с убедителни фишинг страници за събиране на фрази за възстановяване (seed phrases)
  • Кражба на сесии, токени, данни за акаунти и баланси от Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask
  • Записване на идентификационни данни и въведени данни във форми в уебсайтовете
  • Събиране на информация за профили във Facebook и LinkedIn
  • Показване на фалшиви актуализации на браузъра в стил ClickFix, които инструктират жертвите да изпълняват команди, предоставени от атакуващия

Socket предупреждава, че зловредната рамка може да има повече модули и с развитието на зловредния софтуер във времето се очаква да бъдат разгърнати нови зловредни кодове.

Към момента на публикуване никое от злонамерените разширения не е достъпно в Chrome Web Store.

Докладът на Socket предоставя пълния списък с идентификационни номера (ID) на разширенията, разкрити в кампанията, заедно с домейните, използвани за C2 комуникация.

Потребителите, които са имали инсталирано някое от разширенията, трябва да приемат, че техните идентификационни данни са компрометирани, и да променят паролите си за достъп.

Препоръчва се на притежателите на криптовалута, които потенциално са засегнати от тази кампания, да преместят активите си в новосъздаден портфейл възможно най-скоро.

След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани

Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни данни за достъп, нивата на защита спадат рязко.

Докладът „Blue Report 2026“ измерва защитните сили техника по техника чрез 338 милиона симулации, изпълнени в реални среди на клиенти.

Стотици фалшиви VPN разширения за Chrome насочват трафика през прокси сървър

Фалшиво разширение за Perplexity в Chrome Web Store проследяваше търсенията

Google Chrome скоро може да блокира по подразбиране разширения, които променят съдържанието на новия раздел

Несъвършенство в разширение на Adobe за Chrome позволяваше на сайтове достъп до лични чатове в WhatsApp

Новата рамка OkoBot разгръща 20 зловредни кода за кражба на данни и криптовалута