Crypto Prices

Chrome-Erweiterungen zum Stehlen von Krypto-Wallets enttarnt – U.Today

vor 59 Minuten
1 minuten gelesen
1 ansichten

Aufdeckung einer bösartigen Kampagne

Cybersecurity-Forscher haben eine Kampagne aufgedeckt, die 19 bösartige Browser-Erweiterungen umfasst, die darauf abzielen, Kryptowährungen zu stehlen. Laut einem Bericht von Socket wurden diese Erweiterungen (18 für Google Chrome und eine für Microsoft Edge) in den letzten sechs Monaten veröffentlicht oder aktiv eingesetzt. Die Sicherheitsfirma vermutet, dass die Operation bis Februar 2024 zurückreichen könnte.

Details zu den bösartigen Erweiterungen

In einigen Fällen haben Angreifer Erweiterungen entwickelt, die zunächst legitim wirkten. In anderen Fällen erwarben sie bestehende Erweiterungen von ihren ursprünglichen Entwicklern, um diese dann bösartig zu modifizieren. Von den 19 identifizierten Erweiterungen wurden 14 von den Bedrohungsakteuren selbst erstellt, während fünf von legitimen Autoren gekauft wurden.

Die gefährlichste Erweiterung

Die gefährlichste Erweiterung war „Enable Right Click & Copy — Smart Unlock + OCR“, die laut Socket etwa 70.000 Nutzer hatte, als ihre bösartige Funktionalität aktiviert wurde. Die Edge-Version zählte zu diesem Zeitpunkt ungefähr 10.000 Nutzer. Die Chrome-Erweiterung wurde mittlerweile aus dem Chrome Web Store entfernt, während die Edge-Version weiterhin aktiv ist.

Technische Details der Malware

Socket-Forscher entdeckten zudem, dass die Malware die Content Security Policy-Schutzmaßnahmen von Websites umgeht. Die Firma identifizierte einen Multi-Chain-Krypto-Wallet-Drainer, der EVM-kompatible Wallets sowie Wallets von Solana und Tron angreift. Die Malware kann legitime „Wallet verbinden“- und „Swap“-Buttons manipulieren, um Benutzer in von Angreifern kontrollierte Transaktionsflüsse umzuleiten.

Zusätzliche Bedrohungen

Weitere Module zielen auf Nutzer von Hardware-Wallets ab, indem sie gefälschte Wiederherstellungs- oder Aktualisierungsseiten für Ledger und Trezor anzeigen, um die Opfer zu täuschen, ihre Seed-Phrasen einzugeben. Die Kampagne umfasst auch Module, die darauf ausgelegt sind, authentifizierte Sitzungen und Kontoinformationen von Kryptowährungsplattformen wie Binance, Coinbase, Kraken, OKX, MEXC, KuCoin und Bybit sowie von MetaMask zu stehlen.

Empfehlungen für Nutzer

Socket rät den Nutzern, regelmäßig ihre installierten Browser-Erweiterungen zu überprüfen und verdächtige zu entfernen.