Uygulama güvenliği şirketi Socket, Google Chrome ve Microsoft Edge tarayıcılarına yönelik eklentilerin; kripto paraları, hassas verileri ve tarama geçmişini çalmak için birden fazla JavaScript modülü yükleyen, genişletilebilir bir yazılım çerçevesi dağıtmak ve ClickFix türünde sahte cazibeler enjekte etmek amacıyla kullanıldığı kötü amaçlı bir kampanyayı ortaya çıkardı. Şirket, kampanyada her birinin farklı bir işleve sahip 19 kötü amaçlı modül tespit edildiğini ve çerçeve geliştikçe saldırganların yeni modüller ekleyebileceğini belirtiyor.
Soruşturma sonuçları, faaliyetin 2024'ün başlarından beri devam ediyor olabileceğine işaret ediyor. Eklentilerin çoğu, Chrome Web Store'da ilk yayımlandıklarında duyurulan işlevleri sunuyordu; ancak saldırganların beş eklentiyi orijinal geliştiricilerinden ele geçirmesinin ardından otomatik güncellemeler yoluyla kötü amaçlı yazılımlarla donatıldılar.
Eklentiler nasıl çalıştı?
Eklenti yüklendikten sonra yazılım, komuta ve kontrol sunucularıyla WebSocket üzerinden şifreli bir bağlantı kuruyor ve ardından JavaScript modüllerini indiriyor. Ayrıca kullanıcının ziyaret ettiği sitelerden İçerik Güvenlik Politikası (CSP) başlıklarını kaldırıyor ve gizli HTML öğeleri aracılığıyla web sayfalarına kötü amaçlı betikler enjekte ediyor.
Socket'in tespit ettiği yetenekler arasında “Connect Wallet” ve “Swap” düğmelerinin ele geçirilmesi yoluyla EVM, Solana ve Tron cüzdanlarının boşaltılması; Ledger ve Trezor sitelerinin kurtarma ifadelerini isteyen kimlik avı sayfalarıyla değiştirilmesi yer alıyor. Diğer modüller Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit ve MetaMask'ten oturumları, belirteçleri, hesap verilerini ve bakiyeleri çalabiliyor; ayrıca giriş bilgilerini ve form alanlarını kaydedebiliyor, Facebook ve LinkedIn'den bilgi toplayabiliyor ve tarama geçmişini çıkarabiliyor.
Kampanyada ayrıca sahte tarayıcı güncellemeleri biçiminde ClickFix mesajları da yer aldı. Bu mesajlar kurbanı, saldırganın belirlediği komutları çalıştırmaya ikna etmeye çalışıyor. Bu da riskin yalnızca tarayıcıda bulunan verilerin çalınmasıyla sınırlı olmadığı, kullanıcının kendisinin ek talimatları yürütmek için bir kanala dönüştürülmesini de kapsadığı anlamına geliyor.
Socket tarafından belirlenen eklentiler
Yayımlanan listede aşağıdaki eklenti adları ve kimlikleri yer alıyor:
- Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
- RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
- QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
- Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
- Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
- PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
- Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
- Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
- Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
- SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
- Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
- Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
- Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
- Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
- DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
- Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
- Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
- LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp
Kullanıcılar ne yapmalı?
Google, riski tespit ettikten sonra Enable Right Click & Copy — Smart Unlock + OCR eklentisini Chrome mağazasından kaldırdı; ancak Socket'in raporu yayımlandığında Edge sürümü hâlâ erişilebilirdi. Socket, raporun yayımlandığı sırada kötü amaçlı eklentilerin hiçbirinin Chrome Web Store'da artık mevcut olmadığını belirtti; ancak bu durum önceki yüklemelerin etkisini ortadan kaldırmıyor.
Listede yer alan eklentilerden birini daha önce yükleyen kişiler, kimlik bilgilerinin sızmış olabileceğini varsaymalı ve etkilenen hesaplarda kullanılan parolaları değiştirmelidir. Socket ayrıca etkilenen kripto para sahiplerine varlıklarını mümkün olan en kısa sürede yeni bir cüzdana aktarmalarını öneriyor. Yayımlanan liste ve komuta ve kontrol sunucularının kimlikleri doğrulama için pratik bir başvuru noktası olmaya devam ederken, saldırganların daha sonra ekleyebileceği modüllerin sayısı ve etkinin tam kapsamı bu kampanyadaki açık sorular olmayı sürdürüyor.