La société de sécurité des applications Socket a révélé une campagne malveillante qui a exploité des extensions des navigateurs Google Chrome et Microsoft Edge pour distribuer un framework extensible, chargeant plusieurs modules JavaScript afin de voler des cryptomonnaies, des données sensibles et l’historique de navigation, en plus d’injecter des leurres frauduleux de type ClickFix. L’entreprise indique que 19 modules malveillants ont été détectés dans la campagne, chacun ayant une fonction différente, tandis que les attaquants pourraient en ajouter de nouveaux à mesure que le framework évolue.
Les résultats de l’enquête indiquent que l’activité pourrait être en cours depuis le début de 2024. De nombreuses extensions fournissaient les fonctionnalités annoncées lors de leur première publication sur le Chrome Web Store, avant d’être infectées par des logiciels malveillants au moyen de mises à jour automatiques, après que les attaquants eurent pris le contrôle de cinq extensions auprès de leurs développeurs d’origine.
Comment les extensions fonctionnaient-elles ?
Après l’installation de l’extension, le logiciel établit une connexion chiffrée via WebSocket avec des serveurs de commande et de contrôle, puis télécharge des modules JavaScript. Il supprime également les en-têtes de la politique de sécurité du contenu (CSP) des sites visités par l’utilisateur et injecte des scripts malveillants dans les pages web au moyen d’éléments HTML masqués.
Parmi les capacités observées par Socket figuraient le siphonnage de portefeuilles EVM, Solana et Tron par détournement des boutons « Connect Wallet » et « Swap », ainsi que le remplacement des sites de Ledger et Trezor par des pages d’hameçonnage demandant les phrases de récupération. D’autres modules pouvaient voler les sessions, les jetons, les données de comptes et les soldes de Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit et MetaMask, en plus d’enregistrer les identifiants de connexion et les champs de formulaires, de collecter des informations sur Facebook et LinkedIn et d’extraire l’historique de navigation.
La campagne comprenait également des messages ClickFix se présentant comme de fausses mises à jour du navigateur, qui tentaient de convaincre la victime d’exécuter des commandes définies par l’attaquant. Le risque ne se limite donc pas au vol de données présentes dans le navigateur : il s’étend à la transformation de l’utilisateur lui-même en canal d’exécution d’instructions supplémentaires.
Les extensions identifiées par Socket
La liste publiée comprend les noms et identifiants d’extensions suivants :
- Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
- RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
- QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
- Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
- Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
- PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
- Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
- Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
- Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
- SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
- Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
- Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
- Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
- Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
- DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
- Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
- Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
- LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp
Que doivent faire les utilisateurs ?
Google a retiré l’extension Enable Right Click & Copy — Smart Unlock + OCR du Chrome Web Store après avoir détecté le risque, mais la version destinée à Edge était encore disponible au moment de la publication du rapport de Socket. Socket a indiqué qu’aucune des extensions malveillantes n’était plus disponible sur le Chrome Web Store au moment de la publication du rapport, mais cela n’annule pas l’impact des installations précédentes.
Les personnes ayant déjà installé l’une des extensions figurant dans la liste devraient considérer leurs identifiants comme potentiellement compromis et modifier les mots de passe utilisés pour les comptes concernés. Socket recommande également aux détenteurs de cryptomonnaies touchés de transférer leurs actifs vers un nouveau portefeuille dès que possible. La liste publiée et les identifiants des serveurs de commande et de contrôle constituent un point de départ pratique pour les vérifications, tandis que le nombre de modules que les attaquants pourraient ajouter ultérieurement et l’étendue complète de l’impact restent des questions ouvertes dans cette campagne.