サイバーセキュリティ

ChromeとEdgeの悪意ある拡張機能が暗号資産とブラウザーデータを窃取

Socketは、Google ChromeとMicrosoft Edge向けの19個の拡張機能を利用して、暗号資産、アカウントデータ、閲覧履歴を窃取できる悪意あるソフトウェアフレームワークを配布し、ClickFix型の詐欺ページを注入するキャンペーンを明らかにした。調査結果によると、この活動は2024年初頭に始まった可能性があり、一部の拡張機能は攻撃者に買収された後、自動更新によって悪意あるツールへと変化した。

2026-08-30
2 分で読めます
8 閲覧数
فريق تحرير certi.news
ChromeとEdgeの悪意ある拡張機能が暗号資産とブラウザーデータを窃取

アプリケーションセキュリティ企業Socketは、Google ChromeとMicrosoft Edge向けの拡張機能を悪用し、拡張可能なソフトウェアフレームワークを配布した悪意あるキャンペーンを明らかにした。このフレームワークは複数のJavaScriptモジュールを読み込み、暗号資産、機密データ、閲覧履歴を窃取するほか、ClickFix型の詐欺的な誘導を注入する。同社によると、キャンペーンでは19個の悪意あるモジュールが確認され、それぞれ異なる機能を持っている。フレームワークの発展に伴い、攻撃者が新たなモジュールを追加する可能性もある。

調査結果は、この活動が2024年初頭から存在していた可能性を示している。多くの拡張機能は、Chrome Web Storeに初めて公開された時点では宣伝どおりの機能を提供していたが、攻撃者が5つの拡張機能を元の開発者から買収した後、自動更新を通じてマルウェアを注入された。

拡張機能はどのように動作したのか

拡張機能をインストールすると、マルウェアはWebSocketを介してコマンド&コントロールサーバーとの暗号化通信を確立し、その後JavaScriptモジュールをダウンロードする。また、ユーザーが訪問するサイトからコンテンツセキュリティポリシー(CSP)ヘッダーを削除し、非表示のHTML要素を通じてウェブページ内に悪意あるスクリプトを注入する。

Socketが確認した機能には、「Connect Wallet」ボタンと「Swap」ボタンを乗っ取ることによるEVM、Solana、Tronウォレットの資産流出、LedgerやTrezorのサイトをリカバリーフレーズを要求するフィッシングページに置き換える機能が含まれていた。ほかのモジュールは、Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit、MetaMaskからセッション、トークン、アカウントデータ、残高を窃取できたほか、ログイン情報やフォームフィールドを記録し、FacebookやLinkedInから情報を収集し、閲覧履歴を抽出することもできた。

このキャンペーンには、偽のブラウザー更新を装ったClickFixメッセージも含まれており、被害者に攻撃者が指定したコマンドを実行させようとする。つまり、危険はブラウザー内に存在するデータの窃取にとどまらず、ユーザー自身を追加の指示を実行する経路へと変える可能性がある。

Socketが特定した拡張機能

公開された一覧には、以下の拡張機能名とIDが含まれている。

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

ユーザーは何をすべきか

Googleは危険が確認された後、ChromeストアからEnable Right Click & Copy — Smart Unlock + OCRを削除したが、Socketの報告公開時点ではEdge版は引き続き利用可能だった。Socketは、報告公開時点で悪意ある拡張機能のいずれもChrome Web Storeでは利用できなくなっていたと述べている。ただし、これは過去のインストールによる影響をなくすものではない。

一覧に記載された拡張機能のいずれかを過去にインストールしたことがある人は、認証情報が漏えいした可能性を前提に、影響を受けたアカウントで使用しているパスワードを変更すべきである。またSocketは、影響を受けた暗号資産保有者に対し、できるだけ早く資産を新しいウォレットへ移すよう推奨している。公開された一覧とコマンド&コントロールサーバーの識別情報は、実際に確認するための手がかりとなる一方、攻撃者が後から追加する可能性のあるモジュール数や影響範囲の全容は、このキャンペーンにおける未解決の問題として残っている。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る