Das Unternehmen für Anwendungssicherheit Socket hat eine schädliche Kampagne aufgedeckt, bei der Erweiterungen für die Browser Google Chrome und Microsoft Edge genutzt wurden, um ein erweiterbares Framework zu verbreiten. Dieses lädt mehrere JavaScript-Module zum Diebstahl von Kryptowährungen, sensiblen Daten und dem Browserverlauf sowie zum Einschleusen betrügerischer ClickFix-Eingaben. Nach Angaben des Unternehmens wurden in der Kampagne 19 schädliche Module entdeckt, von denen jedes eine andere Funktion besitzt; mit der Weiterentwicklung des Frameworks könnten die Angreifer weitere Module hinzufügen.
Die Untersuchungsergebnisse deuten darauf hin, dass die Aktivitäten möglicherweise bereits Anfang 2024 liefen. Viele Erweiterungen stellten bei ihrer erstmaligen Veröffentlichung im Chrome Web Store die angekündigten Funktionen bereit, bevor ihnen über automatische Aktualisierungen Schadsoftware hinzugefügt wurde, nachdem die Angreifer fünf Erweiterungen von ihren ursprünglichen Entwicklern übernommen hatten.
Wie funktionierten die Erweiterungen?
Nach der Installation der Erweiterung baut die Schadsoftware über WebSocket eine verschlüsselte Verbindung zu Command-and-Control-Servern auf und lädt anschließend JavaScript-Module herunter. Außerdem entfernt sie auf den vom Nutzer besuchten Websites die Header der Content-Security-Policy (CSP) und schleust über versteckte HTML-Elemente schädliche Skripte in Webseiten ein.
Zu den von Socket festgestellten Fähigkeiten gehörten das Leeren von EVM-, Solana- und Tron-Wallets durch das Hijacking der Schaltflächen „Connect Wallet“ und „Swap“ sowie das Ersetzen der Websites von Ledger und Trezor durch Phishing-Seiten, die nach Wiederherstellungsphrasen fragen. Andere Module konnten Sitzungen, Tokens, Kontodaten und Guthaben von Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit und MetaMask stehlen. Außerdem erfassten sie Anmeldedaten und Formularfelder, sammelten Informationen von Facebook und LinkedIn und extrahierten den Browserverlauf.
Die Kampagne umfasste zudem ClickFix-Nachrichten in Form gefälschter Browseraktualisierungen, die das Opfer dazu bringen sollten, vom Angreifer vorgegebene Befehle auszuführen. Das bedeutet, dass die Gefahr nicht auf den Diebstahl bereits im Browser vorhandener Daten beschränkt ist, sondern auch darin besteht, den Nutzer selbst zu einem Kanal für die Ausführung weiterer Anweisungen zu machen.
Von Socket identifizierte Erweiterungen
Die veröffentlichte Liste enthält die folgenden Namen und IDs der Erweiterungen:
- Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
- RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
- QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
- Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
- Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
- PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
- Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
- Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
- Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
- SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
- Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
- Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
- Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
- Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
- DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
- Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
- Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
- LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp
Was sollten Nutzer tun?
Google entfernte die Erweiterung Enable Right Click & Copy — Smart Unlock + OCR nach der Entdeckung der Gefahr aus dem Chrome Web Store. Die Edge-Version war bei der Veröffentlichung des Berichts von Socket jedoch noch verfügbar. Socket zufolge war zum Zeitpunkt der Veröffentlichung des Berichts keine der schädlichen Erweiterungen mehr im Chrome Web Store verfügbar; dies beseitigt jedoch nicht die Auswirkungen früherer Installationen.
Wer zuvor eine der in der Liste aufgeführten Erweiterungen installiert hatte, sollte davon ausgehen, dass seine Anmeldedaten möglicherweise abgeflossen sind, und die für die betroffenen Konten verwendeten Passwörter ändern. Socket empfiehlt betroffenen Inhabern von Kryptowährungen außerdem, ihre Vermögenswerte so bald wie möglich in eine neue Wallet zu übertragen. Die veröffentlichte Liste und die IDs der Command-and-Control-Server bieten eine praktische Grundlage für die Überprüfung. Wie viele Module die Angreifer später möglicherweise hinzufügen werden und wie groß das gesamte Ausmaß der Auswirkungen ist, bleibt bei dieser Kampagne jedoch offen.