Súlyos fenyegetés, 19 kártékony Chrome és Edge bővítményt azonosítottak be

Cikk meghallgatása

00:00 00:00

Kiberbiztonsági szakértők 19 Google Chrome és Microsoft Edge bővítményt fedeztek fel, amelyek tárcalopó és kriptovaluta-elszívó funkciókat rejtettek.

A Socket biztonsági szakértője, Karlo Zanki szerint a kiterjesztések kódjukban és kereskedelmi gyakorlatukban hasonlóságokat mutatnak. A bizonyítékok arra utalnak, hogy a kampány 2024 februárja óta aktív lehetett. A működési mód viszonylag egyszerű: a fenyegető szereplő vagy legitim, megfelelő funkciókkal rendelkező bővítményeket szerez be, vagy egy tiszta, kártékony programoktól mentes verziót tesz közzé. Amint a bővítmények elkezdik gyűjteni a felhasználói letöltéseket, egy új rosszindulatú tevékenységet mutató verzió jelenik meg.

Azonosított kártékony Chrome böngésző bővítmény működése

Az azonosított bővítmények közül 14-et a fenyegető szereplő készített, míg a fennmaradó ötöt egy másik tulajdonostól vásárolták. A kiterjesztések teljes listája alább található:

o koccklolohdacbfooifnpebakpbeipc – Enable Right Click & Copy — Smart Unlock + OCR
o fegckejpfnlmfgkfjpinlbgmeeijjkel – RapidLens – Google Lens for Screen Search & Images
o kdenlnncndfnhkognokgfpabgkgehodd – QuickLens – Search Screen with Google Lens
o jamminefolhgepgihbmcjjhgldbfcikp – Password Protect PDF
o inmkjedjdhgpknjogbjomhnbgdccckkg – Allow Copy – Select & Enable Right Click (Microsoft Edge)
o fcgdejjichpgfaaafflplhfijcnieopb – PixelCheck
o cfpnjdbpojpcongfaefcamjbaolpelcd – Creative Library – Ad Spy Tool
o aapdalkmclfaahehnmicbglkohkldhne – Website Traffic Checker: MirrorSphere SEO Stats
o dkdadldmiefjldmegbjbnhhfddnkhlhm – Site Signal – Website Traffic & SEO Checker
o fjmlhlkccegopebcllcmafahkmeejpph – SEO Pulse Pro – Website Traffic & SEO Analyzer
o iekoapohahgmogbagegmcgplbkikcgke – Private Crypto News Reader
o ahpnnnjbnfbhoikhohglpohnoocjcoco – Blockfolio: Address Monitor
o oeacadlaclegkkkdehjmiifnjhcekclj – Crypto Rates & Fiat Converter
o jmlgannjlbliikgcaieomgmcnfplglea – Crypto Alerter: Price Alarms & Volatility Warnings
o lhmcajhgadanidbopgaoobjlldegjmke – DeFi Pulse Tracker
o gfackggoapepdmnjnkblogdcjpgcjiak – Crypto Price Badge: Quick Glance
o hfijkbdkpidafdbeebnnkhfccildbcle – Multi-Chain Explorer
o cngchfbfgejllcbhmeadjhiebebiome – LedgerLook: Wallet Checker
o aodkjdeghbjiaienipfjkbpcikkacbcp – Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Érdemes kiemelni, hogy a „QuickLens – Keresési képernyő Google Lens-szel” kampányt korábban az Annex Security és a monxresearch-sec is felfedezte már idén, részletezve, hogy képes rosszindulatú programokat eljuttatni a felhasználókhoz, tetszőleges kódot injektálni és érzékeny adatokat gyűjteni.

A Socket legfrissebb kutatásai arra utalnak, hogy a tevékenység szélesebb körű, mint korábban gondolták, és már 2024 februárja óta tart. A kampány egyes aspektusait a DomainTools Investigations dokumentálta 2025 májusában.

Akkor azt figyelték meg, hogy a támadó hamis weboldalakat hoz létre, amelyek legitim szolgáltatásoknak, termelékenységi eszközöknek, hirdetés- és médiakészítő vagy -elemző asszisztenseknek, VPN-szolgáltatásoknak, kriptovaluta vagy banki segédprogramoknak álcázva rá akarja venni a felhasználókat, hogy rosszindulatú bővítményeket telepítsenek a Chrome Webáruházból.

„A bővítmények jellemzően kettős funkcióval rendelkeznek, amelyben általában úgy tűnnek, hogy a rendeltetésszerűen működnek, de közben rosszindulatú szerverekhez is csatlakoznak, hogy felhasználói adatokat küldjenek, parancsokat fogadjanak és tetszőleges kódot hajtsanak végre.” – figyelmeztett a DomainTools Investigations. A legnagyobb potenciális hatással bíró bővítmény a „Jobb kattintás és másolás engedélyezése — Intelligens feloldás + OCR”, amelynek összesen 80 000 felhasználója van a Chrome és az Edge böngészőkben. Mindegyik bővítmény támogatja a parancs-és-vezérlési (C2) szerverrel való kapcsolatfelvételt és egy állandó WebSocket-kapcsolat beállítását.

„Ez a funkció lehetővé teszi , hogy az áldozatokat különböző csoportokba és dedikált C2 infrastruktúrába osszák, és csökkentsék az észlelési kockázatot. Az adatlopási végpont dinamikusan is beérkezik a C2 utasításokból, lehetővé téve egy áldozatonkénti adatlopási csatornát.”

Ahogy a QuickLens esetében megfigyelték, a bővítményekbe ágyazott rosszindulatú kód minden oldalról eltávolítja a Content Security Policy (CSP) fejléceket, és lehetővé teszi JavaScript kódmodulok befecskendezését a célzott webhelyekre tartalomszkriptek segítségével. Összesen 16 modult azonosítottak. Ezek a következő kategóriákat ölelik fel:

o Többláncú pénztárcaürítő
o Hardveres pénztárca seed-phrase begyűjtő
o Kriptotőzsde és pénztárcafiók begyűjtő
o Univerzális hitelesítő adatok vagy űrlapok begyűjtője
o Facebook és LinkedIn fióklopók
o Böngészési előzmények ellopója
o ClickFix stílusú csali

A ClickFix modul például egy hamis webböngésző-frissítést injektál, és operációs rendszer specifikus utasításokat használ, hogy rávegye a felhasználót a rosszindulatú parancs másolására és beillesztésére.

Hogy pontosan ki áll a kampány mögött, továbbra sem ismert. Az a tény azonban, hogy több mint két éve sikeresen működnek, egy nagyon rátermett fenyegetőre utal.

„A végfelhasználók számára a legnagyobb kockázatot az a működési technika jelenti, amelyben a fenyegető sikeresen legitim bővítményeket szerez be, és új, rosszindulatú funkciókkal felvértezett verziókat ad ki.” – magyarázta Zanki. „Ez a megközelítés a Chrome alapértelmezett bővítményfrissítési beállításaival kombinálva automatikusan frissíti a bővítményt a legújabb verzióra, így a fenyegető egy hatékony eszközt biztosít az adatok ellopására.”

Jelen írás nem minősül befektetési tanácsadásnak. Részletes jogi információ

Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!

MI A TEENDŐD?
  1. Regisztrálj a Krakenre a linkünkkel.
  2. Igényeld meg ingyenesen a Krak Cardot.
  3. Add hozzá Apple Payhez vagy Google Payhez.
  4. Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
  5. Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!
Készen állsz a mindennapi kriptós fizetésre?

Krak Card igénylése

Értékelés

logo