Исследователи компании Socket обнаружили кампанию с вредоносными расширениями для Google Chrome и Microsoft Edge, которая могла действовать ещё с начала 2024 года. Злоумышленники использовали 16 модулей с разными функциями, причём их структура позволяет относительно легко добавлять новые возможности. Подписывайтесь на Telegram-канал про технологии
Некоторые расширения изначально были обычными и выполняли заявленные функции. По данным Socket, как минимум пять из них злоумышленники получили у первоначальных разработчиков, после чего распространили вредоносный код через автоматические обновления. Одним из таких расширений стало Enable Right Click & Copy — Smart Unlock + OCR, которым на момент заражения пользовались не менее 70 000 человек в Chrome и ещё около 10 000 в Edge.
После установки вредоносный код устанавливает соединение с сервером управления, загружает дополнительные JavaScript-модули и позволяет внедрять собственные скрипты на посещаемые сайты. В результате расширения могут красть данные учётных записей, токены, сессии и информацию из веб-форм, а также историю браузера.
Особую опасность кампания представляет для владельцев криптовалюты. Вредоносные модули способны подменять кнопки Connect Wallet и Swap, похищая средства из кошельков EVM, Solana и Tron. Кроме того, они могут имитировать сайты Ledger и Trezor и выманивать у пользователей сид-фразы. Под удар также попадают аккаунты Coinbase, Binance, Kraken, OKX, KuCoin, Bybit и MetaMask.
Ещё одной функцией стали поддельные обновления браузера в стиле ClickFix. Пользователю предлагают выполнить определённые команды, которые на самом деле помогают злоумышленникам получить доступ к устройству или данным.
На момент публикации отчёта вредоносные расширения уже удалили из Chrome Web Store. При этом пользователям, которые успели их установить, Socket рекомендует считать свои учётные данные скомпрометированными и сменить пароли. Владельцам криптовалюты также советуют перевести активы на новый кошелёк.
Источник: trashbox.ru