Кибербезопасность

Вредоносные расширения для Chrome и Edge похищали криптовалюту и данные браузера

Socket раскрыла кампанию, в рамках которой 19 расширений для браузеров Google Chrome и Microsoft Edge распространяли вредоносный программный фреймворк, способный похищать криптовалюту, данные аккаунтов и историю просмотров, а также внедрять мошеннические страницы типа ClickFix. Результаты расследования указывают на то, что активность могла начаться в начале 2024 года, а некоторые расширения превратились во вредоносные инструменты после того, как злоумышленники получили контроль над ними и начали автоматически обновлять их.

2026-08-30
3 мин. чтения
8 просмотров
فريق تحرير certi.news
Вредоносные расширения для Chrome и Edge похищали криптовалюту и данные браузера

Компания по безопасности приложений Socket раскрыла вредоносную кампанию, в рамках которой использовались расширения для браузеров Google Chrome и Microsoft Edge для распространения расширяемого программного фреймворка. Он загружает несколько модулей JavaScript для кражи криптовалюты, конфиденциальных данных и истории просмотров, а также внедрения мошеннических приманок типа ClickFix. Компания сообщает, что в рамках кампании были обнаружены 19 вредоносных модулей, каждый из которых выполняет отдельную функцию, при этом злоумышленники могут добавлять новые модули по мере развития фреймворка.

Результаты расследования указывают на то, что активность, возможно, продолжалась с начала 2024 года. Многие расширения выполняли заявленные функции при первой публикации в Chrome Web Store, прежде чем вредоносное ПО было внедрено через автоматические обновления после того, как злоумышленники получили контроль над пятью расширениями от их первоначальных разработчиков.

Как работали расширения?

После установки расширения программа устанавливает зашифрованное WebSocket-соединение с серверами управления и контроля, а затем загружает модули JavaScript. Она также удаляет заголовки политики безопасности контента (CSP) с посещаемых пользователем сайтов и внедряет вредоносные скрипты в веб-страницы через скрытые HTML-элементы.

Выявленные Socket возможности включали опустошение кошельков EVM, Solana и Tron через перехват кнопок «Connect Wallet» и «Swap», а также подмену сайтов Ledger и Trezor фишинговыми страницами, запрашивающими фразы восстановления. Другие модули могли похищать сеансы, токены, данные аккаунтов и балансы Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask, а также регистрировать данные для входа и содержимое полей форм, собирать информацию из Facebook и LinkedIn и извлекать историю просмотров.

Кампания также включала сообщения ClickFix в виде поддельных обновлений браузера, пытавшиеся убедить жертву выполнить команды, заданные злоумышленником. Это означает, что риск не ограничивается кражей данных, хранящихся в браузере, а распространяется и на превращение самого пользователя в канал для выполнения дополнительных инструкций.

Расширения, выявленные Socket

В опубликованный список входят следующие названия и идентификаторы расширений:

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

Что следует делать пользователям?

Google удалила расширение Enable Right Click & Copy — Smart Unlock + OCR из Chrome Web Store после обнаружения угрозы, однако версия для Edge всё ещё была доступна на момент публикации отчёта Socket. Socket сообщила, что на момент публикации отчёта ни одно из вредоносных расширений уже не было доступно в Chrome Web Store, но это не устраняет последствия предыдущих установок.

Тем, кто ранее установил одно из перечисленных расширений, следует исходить из вероятности утечки учётных данных и изменить пароли, используемые в затронутых аккаунтах. Socket также рекомендует пользователям криптовалюты, подвергшимся воздействию, как можно скорее перевести свои активы в новый кошелёк. Опубликованный список и идентификаторы серверов управления и контроля остаются практической основой для проверки, однако количество модулей, которые злоумышленники могут добавить позднее, и полный масштаб воздействия остаются открытыми вопросами в рамках этой кампании.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости