Crypto Prices

Расширения Chrome, похищающие криптовалютные кошельки, выявлены исследователями — U.Today

59 минут назад
1 мин. чтения
2 просмотров

Обнаружение вредоносных расширений браузера

Исследователи в области кибербезопасности обнаружили кампанию, в рамках которой действуют 19 вредоносных расширений браузера, крадущих криптовалюту. Компания Socket сообщила, что эти расширения (18 для Google Chrome и одно для Microsoft Edge) были опубликованы или использованы в качестве инструмента для кражи за последние шесть месяцев.

Характеристика вредоносных расширений

По данным компании, операция может датироваться февралем 2024 года. В некоторых случаях злоумышленники создавали расширения, которые изначально выглядели легитимными, в других — приобретали существующие расширения у их оригинальных разработчиков, прежде чем модифицировать их в вредоносные.

Из 19 идентифицированных расширений 14 были созданы злоумышленниками, а пять куплены у легитимных авторов. «Enable Right Click & Copy — Smart Unlock + OCR» оказалось самым опасным из них. Socket сообщила, что версия для Chrome имела около 70,000 пользователей на момент внедрения вредоносной функциональности, в то время как версия для Edge насчитывала примерно 10,000 пользователей.

Удаление и активность вредоносного ПО

Расширение для Chrome было удалено из Chrome Web Store, однако версия для Edge продолжает оставаться активной. Исследователи Socket также обнаружили, что вредоносное ПО удаляет защиты Content Security Policy с веб-сайтов.

Методы кражи криптовалюты

Компания зафиксировала дренажник криптовалютных кошельков, нацеленный на совместимые с EVM, Solana и Tron кошельки. Вредоносное ПО может подменять легитимные кнопки «Connect Wallet» и «Swap«, перенаправляя пользователей в транзакционные потоки, контролируемые злоумышленниками.

Другие модули нацелены на пользователей аппаратных кошельков, отображая убедительные поддельные страницы восстановления или обновления Ledger и Trezor, чтобы обмануть жертв и заставить их ввести свои сид-фразы.

Сбор информации и рекомендации

Кампания также включает модули, предназначенные для сбора аутентифицированных сессий и информации об аккаунтах с криптовалютных платформ, таких как Binance, Coinbase, Kraken, OKX, MEXC, KuCoin и Bybit, а также MetaMask. Дополнительные модули нацелены на аккаунты Facebook и LinkedIn, крадут историю просмотров и разворачивают поддельные страницы обновления браузера в стиле ClickFix и так далее.

Socket советует пользователям регулярно проверять установленные расширения браузера и удалять подозрительные.