19 вредоносных расширений для Chrome и Edge воровали криптовалюту и данные пользователей

information security

В официальных магазинах расширений для браузеров Google Chrome и Microsoft Edge обнаружено 19 вредоносных дополнений. За последние полгода они успели набрать десятки тысяч установок. Внешне это обычные утилиты для работы с сайтами, монетизации и проверок, однако на деле объединены в сеть для кражи криптовалют, паролей и другой чувствительной информации.

Описание

Угрозу выявила команда Socket Threat Research, которая занимается анализом вредоносных расширений. Как установила команда Socket Threat Research, из 19 дополнений 18 работали в Chrome, а одно - в Edge. Все они используют общий вредоносный код и одинаковую инфраструктуру. Кроме того, прослеживается связь с кампанией, которую исследователи отслеживают с февраля 2024 года.

Механика атаки одинакова во всех случаях. Сначала расширение публикуется в магазине в чистом виде и честно выполняет обещанные функции. Это нужно, чтобы набрать пользователей и положительные отзывы. Через некоторое время злоумышленники выпускают обновление, в которое встроена вредоносная логика. В исследуемой выборке 14 расширений были созданы самими атакующими, а пять - куплены у легитимных разработчиков.

Самый показательный пример - расширение Enable Right Click & Copy - Smart Unlock + OCR. Оно начало жизнь как легальный продукт компании PreppHint. Затем право собственности перешло к злоумышленникам, и они добавили вредоносный код. На момент перехода расширение насчитывало около 70 тысяч пользователей в Chrome и примерно 10 тысяч в Edge. Браузеры по умолчанию автоматически обновляют установленные расширения, поэтому большинство из этих людей получили вредоносную версию, ничего не заподозрив. Совокупная зона воздействия - около 80 тысяч пользователей.

Для злоумышленников покупка существующего расширения - выгодная стратегия. Расширение с несколькими тысячами пользователей иногда можно купить менее чем за две тысячи долларов. Это даёт мгновенный доступ к доверенной аудитории, которую не нужно привлекать с нуля. Именно поэтому атаки с последующим перехватом контроля над расширениями становятся всё более распространёнными.

Механизм работы вредоносного расширения выглядит следующим образом. Оно создаёт постоянное соединение с командным сервером через протокол WebSocket, который обеспечивает двустороннюю передачу данных. Сервер может в любой момент отправить расширению команду или загрузить новый модуль прямо на компьютер жертвы. Для защиты канала используется шифрование, что сильно затрудняет обнаружение вредоносного трафика. Дополнительно расширение отключает на всех посещаемых сайтах политику безопасности контента (CSP). Эта политика ограничивает список разрешённых скриптов и является одним из главных барьеров против внедрения чужого кода. После её удаления злоумышленники получают возможность встраивать в страницы собственные скрипты, которые раньше блокировались.

Набор вредоносных возможностей не постоянен и легко расширяется. Специалисты выделили как минимум 16 различных модулей. Один модуль крадёт секретные фразы восстановления аппаратных кошельков, подменяя интерфейс сайтов Ledger и Trezor. Другой перехватывает данные, которые пользователь вводит на страницах бирж и криптокошельков, включая Coinbase, Binance, Bybit и ряд других. Ещё один модуль собирает пароли и данные из форм на любых сайтах. Отдельные модули похищают историю браузера, а также информацию из аккаунтов Facebook* и LinkedIn. Кроме того, применяется схема фальшивых обновлений: пользователю показывают окно с требованием обновить браузер и просят скопировать и выполнить команду, которая оказывается вредоносной. Модули легко заменяемы, поэтому кампания адаптируется под конкретные цели и быстро меняет тактику.

Кампания получила название Superior. Судя по данным из открытых источников, её активность продолжается уже более двух лет. Разделение базового кода и загружаемых модулей сильно затрудняет обнаружение. Даже если один из командных серверов блокируют, расширение по указанию начального сервера может переключиться на другой. Так произошло с расширением Enable Right Click & Copy: после удаления версии для Chrome из магазина злоумышленники обновили версию для Edge, заменив адрес командного сервера. На момент публикации отчёта опасно расширение для Edge оставалось доступным для установки.

Пользователям стоит пересмотреть свои привычки в отношении браузерных расширений. Регулярно проверяйте список установленных дополнений и удаляйте те, которые больше не нужны. Не поддавайтесь желанию установить очередную утилиту без явной необходимости. Помните, что расширение может перейти в руки злоумышленников, и не существует автоматического способа узнать об этом заранее. Бдительность и умеренность - надёжная защита от подобных схем.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

Domain

  • active-enable-right-click.top
  • api.codefilearc.net
  • api.creativelibrary.top
  • api.enable-right-click.click
  • api.extensionanalyticspro.top
  • blockfolioaddressmonitor.pro
  • content.resonanceweb.top
  • cookie-whitelist.top
  • cryptopricebadgequickglance.pro
  • cryptoratesfiatconverter.pro
  • defipulsetracker.pro
  • enable-right-click.click
  • extension.io-safe.icu
  • feedback.feedx-ray.top
  • ggle-analytics.com
  • lucky-random.sbs
  • mimi.saghirmohamed19.workers.dev
  • password-protect-pdf.com
  • payload.siteinsight.bond
  • pipi.saghirmohamed19.workers.dev
  • pricealarmsvolatilitywarnings.pro
  • privatecryptonewsreader.pro
  • relay.seopulsepro.sbs
  • whale-alert.art
  • ws.seopulsepro.sbs
  • ws.site-signal.top

URL

  • http://ggle-analytics.com/

Extension

  • aapdalkmclfaahehnmicbglkohkldhne - Website Traffic Checker: MirrorSphere SEO Stats
  • ahpnnnjbnfbhoikhohglpohnoocjcoco - Blockfolio: Address Monitor
  • aodkjdeghbjiaienipfjkbpcikkacbcp - Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
  • cfpnjdbpojpcongfaefcamjbaolpelcd - Creative Library - Ad Spy Tool
  • dkdadldmiefjldmegbjbnhhfddnkhlhm - Site Signal - Website Traffic & SEO Checker
  • fcgdejjichpgfaaafflplhfijcnieopb - PixelCheck
  • fegckejpfnlmfgkfjpinlbgmeeijjkel - RapidLens - Google Lens for Screen Search & Images
  • fjmlhlkccegopebcllcmafahkmeejpph - SEO Pulse Pro - Website Traffic & SEO Analyzer
  • gfackggoapepdmnjnkblogdcjpgcjiak - Crypto Price Badge: Quick Glance
  • hfijkbdkpidafdbeebnnkhfccildbcle - Multi-Chain Explorer
  • iekoapohahgmogbagegmcgplbkikcgke - Private Crypto News Reader
  • inmkjedjdhgpknjogbjomhnbgdccckkg - Allow Copy - Select & Enable Right Click (Edge extension)
  • jamminefolhgepgihbmcjjhgldbfcikp - Password Protect PDF
  • jmlgannjlbliikgcaieomgmcnfplglea - Crypto Alerter: Price Alarms & Volatility Warnings
  • kdenlnncndfnhkognokgfpabgkgehodd - QuickLens - Search Screen with Google Lens
  • lhmcajhgadanidbopgaoobjlldegjmke - DeFi Pulse Tracker
  • oeacadlaclegkkkdehjmiifnjhcekclj - Crypto Rates & Fiat Converter
  • pcngchfbfgejllcbhmeadjhiebebiome - LedgerLook: Wallet Checker
  • pkoccklolohdacbfooifnpebakpbeipc - Enable Right Click & Copy — Smart Unlock + OCR

Комментарии: 0