VMTech
Razgovarajmo

19 ekstenzija za Chrome i Edge širilo kod za krađu kripto-sredstava

19 ekstenzija za Chrome i Edge širilo kod za krađu kripto-sredstava

Istraživač Karlo Zanki iz kompanije Socket identifikovao je 18 ekstenzija za Google Chrome i jednu za Microsoft Edge koje su sadržale kod za krađu tajni novčanika i pražnjenje kripto-sredstava. Među njima se izdvaja Enable Right Click & Copy — Smart Unlock + OCR, sa ukupno 80.000 instalacija u Chromeu i Edgeu.

Socket aktivnost prati pod nazivom Superior i navodi da je kampanja možda aktivna od februara 2024. Od 19 pronađenih dodataka, napadač je napravio i objavio 14, dok je pet kupio od prethodnih vlasnika.

Čist dodatak, pa zlonamerno ažuriranje

Opisani obrazac oslanja se na poverenje stečeno pre kompromitovanja. Akter može da preuzme legitimnu ekstenziju koja radi kako je obećano ili da prvo objavi čistu verziju. Kada dodatak prikupi korisnike, objavljuje se novo izdanje sa zlonamernim funkcijama.

Takav postupak dobija dodatnu težinu zbog podrazumevanog automatskog ažuriranja ekstenzija u Chromeu. Korisnici koji su ranije instalirali funkcionalan dodatak mogu dobiti kompromitovanu verziju bez ponovne odluke o instalaciji.

Rizik je širi od same krađe kripto-imovine, jer podaci sačuvani u pregledaču osvetljava koliko podaci sačuvani u pregledaču mogu biti vredna meta za napadače.

Kontrola preko C2 infrastrukture

Sve identifikovane ekstenzije mogu da kontaktiraju komandno-kontrolni server i uspostave trajnu WebSocket vezu. Okvir za učitavanje podržava promenu C2 krajnje tačke na osnovu instrukcija prvog servera, što omogućava usmeravanje žrtava na odvojenu infrastrukturu i smanjuje rizik od otkrivanja.

Server takođe može dinamički da odredi odredište za iznošenje podataka, praktično stvarajući poseban kanal za svaku žrtvu. Kod dodatka QuickLens istraživači su videli uklanjanje Content Security Policy zaglavlja sa svake stranice i ubrizgavanje JavaScript modula preko content skripti.

Šta cilja zlonamerni kod

Identifikovano je 16 modula: alati za pražnjenje novčanika za više mreža, krađu seed fraza hardverskih novčanika, naloga na kripto-menjačnicama i novčanicima, kao i univerzalno prikupljanje akreditiva i obrazaca. Postoje i moduli za krađu Facebook i LinkedIn naloga, istorije pregledača i ClickFix mamac.

ClickFix komponenta prikazuje lažno ažuriranje pregledača i daje uputstva prilagođena operativnom sistemu kako bi korisnik kopirao i pokrenuo zlonamernu komandu. Za kompanije je praktičan zaključak da ekstenzije treba posmatrati kao deo lanca nabavke: kontrolisati odobrene dodatke, njihove dozvole, promene vlasništva i svako novo izdanje pre šire upotrebe.

#cybersecurity#browsersecurity#cryptowallets#supplychain
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 28.08.2026
Instagram

19 ekstenzija za Chrome i Edge širilo kod za krađu kripto-sredstava

Otvorite objavu na Instagramu ↗