Crypto Prices

Des extensions Chrome prises en flagrant délit de vol de portefeuilles crypto – U.Today

il y a 59 minutes
1 minutes de lecture
1 vues

Découverte d’une Campagne de Cybercriminalité

Des chercheurs en cybersécurité ont découvert une campagne impliquant 19 extensions de navigateur malveillantes, conçues pour voler des cryptomonnaies. Selon Socket, ces extensions (18 pour Google Chrome et une pour Microsoft Edge) ont été publiées ou modifiées au cours des six derniers mois. La société de sécurité estime que l’opération pourrait remonter à février 2024.

Méthodes des Attaquants

Dans certains cas, les attaquants ont créé des extensions qui semblaient initialement légitimes, tandis que dans d’autres, ils ont acquis des extensions existantes auprès de leurs développeurs d’origine avant de les rendre malveillantes. Parmi les 19 extensions identifiées par Socket, 14 ont été créées par l’acteur de la menace, et cinq ont été achetées auprès d’auteurs légitimes.

Extensions Malveillantes

L’extension la plus dangereuse, « Enable Right Click & Copy — Smart Unlock + OCR », comptait environ 70 000 utilisateurs sur Chrome au moment où sa fonctionnalité malveillante a été introduite, tandis que sa version Edge avait environ 10 000 utilisateurs. L’extension Chrome a depuis été retirée du Chrome Web Store, mais la version Edge reste active.

Fonctionnalités Malveillantes

Les chercheurs de Socket ont également découvert que le malware supprime les protections de la politique de sécurité de contenu des sites Web. Ils ont repéré un draineur de portefeuilles de cryptomonnaie multi-chaînes ciblant les portefeuilles compatibles EVM, Solana et Tron. Ce malware peut altérer les boutons légitimes « Connect Wallet » et « Swap » pour rediriger les utilisateurs vers des flux de transactions contrôlés par les attaquants.

D’autres modules ciblent les utilisateurs de portefeuilles matériels en affichant de fausses pages de récupération ou de mise à jour pour Ledger et Trezor, trompant ainsi les victimes afin qu’elles saisissent leurs phrases de récupération.

Modules Ciblés

La campagne comprend également des modules conçus pour récolter des sessions authentifiées et des informations de compte sur des plateformes de cryptomonnaie telles que Binance, Coinbase, Kraken, OKX, MEXC, KuCoin et Bybit, ainsi que sur MetaMask. Des modules supplémentaires ciblent les comptes Facebook et LinkedIn, volent l’historique de navigation et déploient des pages de mise à jour de navigateur de type ClickFix, entre autres.

Conseils de Sécurité

Socket conseille aux utilisateurs de revoir régulièrement les extensions de navigateur installées et de supprimer celles qui semblent suspectes.