VMTech
Обсудить проект

Socket выявила 19 расширений Chrome и Edge с кражей криптокошельков

Socket выявила 19 расширений Chrome и Edge с кражей криптокошельков

Исследователь Socket Карло Занки обнаружил 19 расширений с вредоносными возможностями: 18 были опубликованы для Google Chrome и одно — для Microsoft Edge. Они похищали секреты криптокошельков и могли выводить криптоактивы; расширение Enable Right Click & Copy — Smart Unlock + OCR суммарно имело около 80 тыс. установок в двух браузерах.

Socket отслеживает активность под названием Superior. По оценке исследователя, кампания могла действовать с февраля 2024 года, хотя все выявленные расширения были опубликованы в последние шесть месяцев. Личность операторов пока не установлена.

Как вредоносный код попадает в каталог

Схема строится на доверии к внешне легитимному продукту. Оператор либо покупает работающее расширение у прежнего владельца, либо размещает чистую версию и ждёт, пока она наберёт установки. Затем выходит обновление с вредоносной логикой. Из 19 расширений 14 создала сама группа, ещё пять были куплены.

Среди приобретённых продуктов оказался Enable Right Click & Copy — Smart Unlock + OCR, а среди самостоятельно опубликованных — QuickLens, Private Crypto News Reader, Blockfolio: Address Monitor и LedgerLook: Wallet Checker. QuickLens ранее привлекал внимание Annex Security и monxresearch-sec: специалисты описывали внедрение произвольного кода, доставку вредоносного ПО пользователям и сбор чувствительных данных.

Такой подход опасен тем, что штатные настройки Chrome автоматически устанавливают новые версии расширений. Связанный с этой тактикой риск хорошо иллюстрирует Угрозы хранения паролей в Microsoft Edge, где Edge рассматривался как среда хранения паролей, а обновлённое расширение получает доступ уже у доверяющего ему пользователя.

Связь с серверами и набор функций

Все найденные расширения могли связываться с управляющим сервером и поддерживать постоянное WebSocket-соединение. Первичный сервер передавал инструкции, включая новый адрес управляющей инфраструктуры и адрес для вывода данных. По словам Занки, это позволяет распределять жертв между группами серверов и использовать отдельный канал эксфильтрации для каждого пользователя.

В случае QuickLens код снимал заголовки Content Security Policy со всех страниц и через content scripts внедрял JavaScript-модули на выбранных сайтах. Socket насчитал 16 модулей: среди них средства для опустошения мультичейн-кошельков, сбора сид-фраз аппаратных кошельков, кражи учётных данных бирж и кошельков, перехвата форм и истории браузера, а также захвата аккаунтов Facebook и LinkedIn.

Отдельный модуль ClickFix показывал поддельное обновление браузера и выводил зависящие от операционной системы инструкции, убеждающие жертву скопировать и выполнить вредоносную команду.

Что проверить организациям

Бизнесу стоит учитывать браузерные расширения как часть управляемого программного окружения: вести их инвентаризацию, ограничивать установку на корпоративных устройствах и проверять изменения после обновлений. Особого внимания требуют дополнения, работающие с криптоактивами, учётными данными, буфером обмена, содержимым страниц и настройками безопасности браузера.

#cybersecurity#browsersecurity#cryptowallets#supplychain
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 28.08.2026
Instagram

Socket выявила 19 расширений Chrome и Edge с кражей криптокошельков

Открыть публикацию в Instagram ↗