Расширение Google Notes подменяет адреса кошельков в новой кампании по краже криптовалют

security

Исследователи McAfee Advanced Threat Research обнаружили активную кампанию, нацеленную на пользователей криптовалют. Злоумышленники распространяют вредоносное расширение для браузера, которое в момент транзакции незаметно заменяет адрес получателя на подконтрольный атакующим. Атака рассчитана на обычных потребителей, использующих криптовалютные кошельки в веб-браузерах. Это может быть любой пользователь, совершающий переводы через сайты или расширения для работы с Ethereum, Bitcoin и другими монетами.

Описание

Вредонос распространяется через неподписанные установщики, написанные на платформах .NET и Golang. После запуска такого установщика на компьютер жертвы загружается расширение для браузеров на базе Chromium, маскирующееся под безобидное приложение для заметок Google Notes. Расширение имеет рабочий интерфейс, где можно создавать и сохранять записи, что снижает подозрения пользователя, решившего проверить новый элемент в списке установленных расширений. Однако вредоносная логика скрыта в фоновых скриптах, которые не видны через пользовательский интерфейс.

Наиболее тревожный признак - объём запрашиваемых разрешений. Расширение просит доступ ко всем сайтам, истории просмотров, а также к чтению и записи в буфер обмена. Ни одно приложение для заметок не нуждается в таком наборе полномочий.

Ключевая техника, отличающая эту кампанию от обычных "клипперов" (вредоносных программ, подменяющих содержимое буфера обмена), заключается в том, как расширение попадает в браузер. Установщик напрямую модифицирует файлы Secure Preferences, в которых браузер хранит список установленных расширений и их цифровые отпечатки. Браузер Chromium использует коды аутентификации сообщений (HMAC) для обнаружения несанкционированных изменений этих настроек. Установщик вычисляет новые корректные значения HMAC на основе системного идентификатора устройства и записывает их вместе с записью расширения. В результате браузер "доверяет" расширению, загружая его при каждом запуске, хотя оно не было установлено через официальный магазин. На обновлённых версиях Chrome и Edge для успешной загрузки может потребоваться ручное включение режима разработчика, но злоумышленники могут добиться этого методами социальной инженерии. Пользователи устаревших версий браузеров остаются уязвимыми без дополнительных действий.

Вредоносное расширение перехватывает копирование текста и проверяет, не является ли скопированный фрагмент адресом криптокошелька. Для этого применяются регулярные выражения, охватывающие Bitcoin, Ethereum, Bitcoin Cash, Ripple, Dash и Solana. Обнаружив адрес, расширение отправляет его на командный сервер (C2) злоумышленников. В ответ сервер возвращает подставной адрес, который записывается в буфер обмена вместо исходного. Когда пользователь вставляет адрес, он уже заменён, и средства уходят атакующему. Предоставленный отчёт McAfee показывает, что для большинства криптовалют (кроме Solana) сервер генерирует уникальный адрес для каждого уникального исходного адреса. Для Solana используется один общий адрес, на котором уже заметен прирост баланса. Один из выявленных адресов Ethereum содержит около 1 902 долларов США.

Примечательной особенностью является способ получения командного сервера. В коде расширения нет жёстко прописанного домена C2. Вместо этого расширение обращается к публичному блокчейн-узлу через RPC-интерфейс, вызывает метод смарт-контракта на чтение и декодирует полученную строку. В результате раскрывается текущий домен C2 (на момент исследования - devops-offensive[.]cc). Этот метод, известный как EtherHiding, усложняет блокировку инфраструктуры: атакующий может сменить сервер, просто изменив значение в смарт-контракте, не меняя само расширение. Запросы к блокчейну кешируются расширением, что обеспечивает непрерывность работы даже при временной недоступности узла.

Расширение также содержит чёрный список сайтов для проверки блокчейн-транзакций. Если пользователь пытается проверить адрес кошелька на таких ресурсах, вредоносная функция отключается, чтобы не вызвать подозрений.

Установщик после внедрения расширения самоуничтожается, удаляя свой исполняемый файл. Это затрудняет обнаружение первопричины заражения. Использование как .NET, так и Golang-версий установщика снижает эффективность сигнатур, основанных на бинарных признаках.

География заражений, судя по телеметрии McAfee, охватывает многие страны, но особенно высокая концентрация отмечена в Индии. Исследователи полагают, что кампания носит оппортунистический характер и нацелена на массовую аудиторию, а не на конкретные регионы.

Поскольку криптовалютные транзакции в большинстве случаев необратимы, даже единственная успешная подмена адреса приводит к безвозвратной потере средств. Пользователям рекомендуется перед подтверждением каждой транзакции визуально сверять первые и последние шесть символов адреса, желательно используя отдельное устройство. Устанавливать расширения следует только из официальных магазинов, а при обнаружении в браузере незнакомого расширения с избыточными разрешениями немедленно его удалять. Запуск неподписанных программ из ненадёжных источников стоит избегать. Защитные решения McAfee, как указано в отчёте, блокируют данную угрозу на нескольких уровнях, включая детектирование установщика и блокировку C2-инфраструктуры. Однако привычка проверять адреса и осмотрительность при установке расширений остаются надёжной защитой от подобных клипперов.

Индикаторы компрометации

Domain

  • devops-offensive.cc
  • zebregts.com

SHA256

  • 053620962047f50a91c6e8d1a6519eccc41fab51473f033086b4d816abe8bcb0
  • 2599064901308a97540af29197ed0b38702bbee38d6dbbfa61cf9eb5878353f3
  • 2735e12030c195fb5454e4736c51b55b59664b93cae9f4bd5317afcd9c2af0bf
  • 6aaba685669d779ef8be8f7f4231096cfafd0ef386f3897c5e2106c177724fc8
  • 6eb2f07265dd95cacd39dfcf0705786b97f3e173cf4e9b3dfe7bad141c9a9dd5
  • a2ffdbedc5c9f5400a2b1cf5d35f5ec1df06a74d0345f1035bcf75d36ed73e01
  • ab450927b37e1b68e2be68832c354ac600e86e2545a904d4ca0ea283f2600cc2
  • daf82c67e8e5df6bbd5370172ac9374aa7dce48af05496e8ec3dba7b602c619b
  • eb84ba4a0cd95655a021865d4fec93ae3393f86cc9848810ed0b49035b1c5e2c
  • ed2599d6a8f30d5eaf14ad7f855aece0acdf7efa4a148eb18e4d9f0d8e2cd90c
  • 11be4c47ff049322de41743f62544cafd32d67e24ad653b7ebedf8ebd63e0962
  • 1432393691b415d0cd4680d9cee73e60896fbe63300d9f0355c96e91817e4b1d

BTC wallet

  • 3JvDBvKbS6YYMKjV3R9e9Zfd67f467fNLy
  • 1BbhVBxpniuZuAL1gGZnEMdQhmz9JGWpyT
  • 3AcPNVh7NyESwX3ECymy3rkdH4Ke2c26Tj

Комментарии: 0