Siber güvenlik

Chrome ve Edge'deki kötü amaçlı eklentiler kripto paraları ve tarayıcı verilerini çaldı

Socket, kripto para birimlerini, hesap verilerini ve tarama geçmişini çalabilen, ayrıca ClickFix türünde sahte sayfalar enjekte eden kötü amaçlı bir yazılım çerçevesini dağıtmak için Google Chrome ve Microsoft Edge tarayıcılarına yönelik 19 eklentinin kullanıldığı bir kampanyayı ortaya çıkardı. Soruşturma sonuçları, faaliyetin 2024'ün başlarından beri yürütülüyor olabileceğine ve bazı eklentilerin saldırganlar tarafından ele geçirilip otomatik olarak güncellenmelerinin ardından kötü amaçlı araçlara dönüştüğüne işaret ediyor.

2026-08-30
3 dk okuma
8 görüntülenme
فريق تحرير certi.news
Chrome ve Edge'deki kötü amaçlı eklentiler kripto paraları ve tarayıcı verilerini çaldı

Uygulama güvenliği şirketi Socket, Google Chrome ve Microsoft Edge tarayıcılarına yönelik eklentilerin; kripto paraları, hassas verileri ve tarama geçmişini çalmak için birden fazla JavaScript modülü yükleyen, genişletilebilir bir yazılım çerçevesi dağıtmak ve ClickFix türünde sahte cazibeler enjekte etmek amacıyla kullanıldığı kötü amaçlı bir kampanyayı ortaya çıkardı. Şirket, kampanyada her birinin farklı bir işleve sahip 19 kötü amaçlı modül tespit edildiğini ve çerçeve geliştikçe saldırganların yeni modüller ekleyebileceğini belirtiyor.

Soruşturma sonuçları, faaliyetin 2024'ün başlarından beri devam ediyor olabileceğine işaret ediyor. Eklentilerin çoğu, Chrome Web Store'da ilk yayımlandıklarında duyurulan işlevleri sunuyordu; ancak saldırganların beş eklentiyi orijinal geliştiricilerinden ele geçirmesinin ardından otomatik güncellemeler yoluyla kötü amaçlı yazılımlarla donatıldılar.

Eklentiler nasıl çalıştı?

Eklenti yüklendikten sonra yazılım, komuta ve kontrol sunucularıyla WebSocket üzerinden şifreli bir bağlantı kuruyor ve ardından JavaScript modüllerini indiriyor. Ayrıca kullanıcının ziyaret ettiği sitelerden İçerik Güvenlik Politikası (CSP) başlıklarını kaldırıyor ve gizli HTML öğeleri aracılığıyla web sayfalarına kötü amaçlı betikler enjekte ediyor.

Socket'in tespit ettiği yetenekler arasında “Connect Wallet” ve “Swap” düğmelerinin ele geçirilmesi yoluyla EVM, Solana ve Tron cüzdanlarının boşaltılması; Ledger ve Trezor sitelerinin kurtarma ifadelerini isteyen kimlik avı sayfalarıyla değiştirilmesi yer alıyor. Diğer modüller Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit ve MetaMask'ten oturumları, belirteçleri, hesap verilerini ve bakiyeleri çalabiliyor; ayrıca giriş bilgilerini ve form alanlarını kaydedebiliyor, Facebook ve LinkedIn'den bilgi toplayabiliyor ve tarama geçmişini çıkarabiliyor.

Kampanyada ayrıca sahte tarayıcı güncellemeleri biçiminde ClickFix mesajları da yer aldı. Bu mesajlar kurbanı, saldırganın belirlediği komutları çalıştırmaya ikna etmeye çalışıyor. Bu da riskin yalnızca tarayıcıda bulunan verilerin çalınmasıyla sınırlı olmadığı, kullanıcının kendisinin ek talimatları yürütmek için bir kanala dönüştürülmesini de kapsadığı anlamına geliyor.

Socket tarafından belirlenen eklentiler

Yayımlanan listede aşağıdaki eklenti adları ve kimlikleri yer alıyor:

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

Kullanıcılar ne yapmalı?

Google, riski tespit ettikten sonra Enable Right Click & Copy — Smart Unlock + OCR eklentisini Chrome mağazasından kaldırdı; ancak Socket'in raporu yayımlandığında Edge sürümü hâlâ erişilebilirdi. Socket, raporun yayımlandığı sırada kötü amaçlı eklentilerin hiçbirinin Chrome Web Store'da artık mevcut olmadığını belirtti; ancak bu durum önceki yüklemelerin etkisini ortadan kaldırmıyor.

Listede yer alan eklentilerden birini daha önce yükleyen kişiler, kimlik bilgilerinin sızmış olabileceğini varsaymalı ve etkilenen hesaplarda kullanılan parolaları değiştirmelidir. Socket ayrıca etkilenen kripto para sahiplerine varlıklarını mümkün olan en kısa sürede yeni bir cüzdana aktarmalarını öneriyor. Yayımlanan liste ve komuta ve kontrol sunucularının kimlikleri doğrulama için pratik bir başvuru noktası olmaya devam ederken, saldırganların daha sonra ekleyebileceği modüllerin sayısı ve etkinin tam kapsamı bu kampanyadaki açık sorular olmayı sürdürüyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör