Cibersegurança

Extensões maliciosas no Chrome e Edge roubaram criptomoedas e dados do navegador

A Socket revelou uma campanha que utilizou 19 extensões dos navegadores Google Chrome e Microsoft Edge para distribuir uma estrutura de software maliciosa capaz de roubar criptomoedas, dados de contas e histórico de navegação, além de injetar páginas fraudulentas do tipo ClickFix. Os resultados da investigação indicam que a atividade pode ter começado no início de 2024 e que algumas extensões se transformaram em ferramentas maliciosas depois de serem adquiridas pelos invasores e atualizadas automaticamente.

2026-08-30
4 min de leitura
8 visualizações
فريق تحرير certi.news
Extensões maliciosas no Chrome e Edge roubaram criptomoedas e dados do navegador

A empresa de segurança de aplicações Socket revelou uma campanha maliciosa que explorou extensões dos navegadores Google Chrome e Microsoft Edge para distribuir uma estrutura de software expansível, que carrega vários módulos JavaScript para roubar criptomoedas, dados sensíveis e histórico de navegação, além de injetar iscas fraudulentas do tipo ClickFix. A empresa afirma que 19 módulos maliciosos foram identificados na campanha, cada um com uma função diferente, enquanto os invasores podem adicionar novos módulos à medida que a estrutura evolui.

Os resultados da investigação indicam que a atividade pode estar em operação desde o início de 2024. Muitas das extensões ofereciam as funções anunciadas quando foram publicadas pela primeira vez na Chrome Web Store, antes de serem infectadas com software malicioso por meio de atualizações automáticas, depois que os invasores assumiram o controle de cinco extensões de seus desenvolvedores originais.

Como as extensões funcionavam?

Depois que a extensão é instalada, o software estabelece uma conexão criptografada por WebSocket com servidores de comando e controle e, em seguida, baixa módulos JavaScript. Ele também remove cabeçalhos da Política de Segurança de Conteúdo (CSP) dos sites visitados pelo usuário e injeta scripts maliciosos nas páginas da web por meio de elementos HTML ocultos.

Entre as capacidades identificadas pela Socket estavam o esvaziamento de carteiras EVM, Solana e Tron por meio do sequestro dos botões «Connect Wallet» e «Swap», além da substituição dos sites da Ledger e da Trezor por páginas de phishing que solicitavam frases de recuperação. Outros módulos conseguiram roubar sessões, tokens, dados de contas e saldos da Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit e MetaMask, além de registrar credenciais de acesso e campos de formulários, coletar informações do Facebook e do LinkedIn e extrair o histórico de navegação.

A campanha também incluía mensagens ClickFix apresentadas como atualizações falsas do navegador, que tentavam convencer a vítima a executar comandos definidos pelo invasor. Isso significa que o risco não se limita ao roubo de dados existentes no navegador, mas se estende à transformação do próprio usuário em um canal para executar instruções adicionais.

Extensões identificadas pela Socket

A lista publicada inclui os seguintes nomes e identificadores das extensões:

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

O que os usuários devem fazer?

O Google removeu a extensão Enable Right Click & Copy — Smart Unlock + OCR da Chrome Web Store depois que o risco foi identificado, mas a versão para Edge ainda estava disponível quando o relatório da Socket foi publicado. A Socket informou que nenhuma das extensões maliciosas continuava disponível na Chrome Web Store no momento da publicação do relatório, mas isso não elimina o impacto das instalações anteriores.

Quem tiver instalado anteriormente uma das extensões incluídas na lista deve presumir a possibilidade de vazamento de suas credenciais e alterar as senhas usadas nas contas afetadas. A Socket também recomenda que os detentores de criptomoedas afetados transfiram seus ativos para uma nova carteira o mais rápido possível. A lista publicada e os identificadores dos servidores de comando e controle continuam sendo pontos práticos para verificação, enquanto o número de módulos que os invasores poderão adicionar posteriormente e o alcance total do impacto permanecem questões em aberto nesta campanha.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias