Súlyos fenyegetés, 19 kártékony Chrome és Edge bővítményt azonosítottak be
Cikk meghallgatása
Kiberbiztonsági szakértők 19 Google Chrome és Microsoft Edge bővítményt fedeztek fel, amelyek tárcalopó és kriptovaluta-elszívó funkciókat rejtettek.
A Socket biztonsági szakértője, Karlo Zanki szerint a kiterjesztések kódjukban és kereskedelmi gyakorlatukban hasonlóságokat mutatnak. A bizonyítékok arra utalnak, hogy a kampány 2024 februárja óta aktív lehetett. A működési mód viszonylag egyszerű: a fenyegető szereplő vagy legitim, megfelelő funkciókkal rendelkező bővítményeket szerez be, vagy egy tiszta, kártékony programoktól mentes verziót tesz közzé. Amint a bővítmények elkezdik gyűjteni a felhasználói letöltéseket, egy új rosszindulatú tevékenységet mutató verzió jelenik meg.
Az azonosított bővítmények közül 14-et a fenyegető szereplő készített, míg a fennmaradó ötöt egy másik tulajdonostól vásárolták. A kiterjesztések teljes listája alább található:
o koccklolohdacbfooifnpebakpbeipc – Enable Right Click & Copy — Smart Unlock + OCR
o fegckejpfnlmfgkfjpinlbgmeeijjkel – RapidLens – Google Lens for Screen Search & Images
o kdenlnncndfnhkognokgfpabgkgehodd – QuickLens – Search Screen with Google Lens
o jamminefolhgepgihbmcjjhgldbfcikp – Password Protect PDF
o inmkjedjdhgpknjogbjomhnbgdccckkg – Allow Copy – Select & Enable Right Click (Microsoft Edge)
o fcgdejjichpgfaaafflplhfijcnieopb – PixelCheck
o cfpnjdbpojpcongfaefcamjbaolpelcd – Creative Library – Ad Spy Tool
o aapdalkmclfaahehnmicbglkohkldhne – Website Traffic Checker: MirrorSphere SEO Stats
o dkdadldmiefjldmegbjbnhhfddnkhlhm – Site Signal – Website Traffic & SEO Checker
o fjmlhlkccegopebcllcmafahkmeejpph – SEO Pulse Pro – Website Traffic & SEO Analyzer
o iekoapohahgmogbagegmcgplbkikcgke – Private Crypto News Reader
o ahpnnnjbnfbhoikhohglpohnoocjcoco – Blockfolio: Address Monitor
o oeacadlaclegkkkdehjmiifnjhcekclj – Crypto Rates & Fiat Converter
o jmlgannjlbliikgcaieomgmcnfplglea – Crypto Alerter: Price Alarms & Volatility Warnings
o lhmcajhgadanidbopgaoobjlldegjmke – DeFi Pulse Tracker
o gfackggoapepdmnjnkblogdcjpgcjiak – Crypto Price Badge: Quick Glance
o hfijkbdkpidafdbeebnnkhfccildbcle – Multi-Chain Explorer
o cngchfbfgejllcbhmeadjhiebebiome – LedgerLook: Wallet Checker
o aodkjdeghbjiaienipfjkbpcikkacbcp – Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
Érdemes kiemelni, hogy a „QuickLens – Keresési képernyő Google Lens-szel” kampányt korábban az Annex Security és a monxresearch-sec is felfedezte már idén, részletezve, hogy képes rosszindulatú programokat eljuttatni a felhasználókhoz, tetszőleges kódot injektálni és érzékeny adatokat gyűjteni.
A Socket legfrissebb kutatásai arra utalnak, hogy a tevékenység szélesebb körű, mint korábban gondolták, és már 2024 februárja óta tart. A kampány egyes aspektusait a DomainTools Investigations dokumentálta 2025 májusában.
Akkor azt figyelték meg, hogy a támadó hamis weboldalakat hoz létre, amelyek legitim szolgáltatásoknak, termelékenységi eszközöknek, hirdetés- és médiakészítő vagy -elemző asszisztenseknek, VPN-szolgáltatásoknak, kriptovaluta vagy banki segédprogramoknak álcázva rá akarja venni a felhasználókat, hogy rosszindulatú bővítményeket telepítsenek a Chrome Webáruházból.
„A bővítmények jellemzően kettős funkcióval rendelkeznek, amelyben általában úgy tűnnek, hogy a rendeltetésszerűen működnek, de közben rosszindulatú szerverekhez is csatlakoznak, hogy felhasználói adatokat küldjenek, parancsokat fogadjanak és tetszőleges kódot hajtsanak végre.” – figyelmeztett a DomainTools Investigations. A legnagyobb potenciális hatással bíró bővítmény a „Jobb kattintás és másolás engedélyezése — Intelligens feloldás + OCR”, amelynek összesen 80 000 felhasználója van a Chrome és az Edge böngészőkben. Mindegyik bővítmény támogatja a parancs-és-vezérlési (C2) szerverrel való kapcsolatfelvételt és egy állandó WebSocket-kapcsolat beállítását.
„Ez a funkció lehetővé teszi , hogy az áldozatokat különböző csoportokba és dedikált C2 infrastruktúrába osszák, és csökkentsék az észlelési kockázatot. Az adatlopási végpont dinamikusan is beérkezik a C2 utasításokból, lehetővé téve egy áldozatonkénti adatlopási csatornát.”
Ahogy a QuickLens esetében megfigyelték, a bővítményekbe ágyazott rosszindulatú kód minden oldalról eltávolítja a Content Security Policy (CSP) fejléceket, és lehetővé teszi JavaScript kódmodulok befecskendezését a célzott webhelyekre tartalomszkriptek segítségével. Összesen 16 modult azonosítottak. Ezek a következő kategóriákat ölelik fel:
o Többláncú pénztárcaürítő
o Hardveres pénztárca seed-phrase begyűjtő
o Kriptotőzsde és pénztárcafiók begyűjtő
o Univerzális hitelesítő adatok vagy űrlapok begyűjtője
o Facebook és LinkedIn fióklopók
o Böngészési előzmények ellopója
o ClickFix stílusú csali
A ClickFix modul például egy hamis webböngésző-frissítést injektál, és operációs rendszer specifikus utasításokat használ, hogy rávegye a felhasználót a rosszindulatú parancs másolására és beillesztésére.
Hogy pontosan ki áll a kampány mögött, továbbra sem ismert. Az a tény azonban, hogy több mint két éve sikeresen működnek, egy nagyon rátermett fenyegetőre utal.
„A végfelhasználók számára a legnagyobb kockázatot az a működési technika jelenti, amelyben a fenyegető sikeresen legitim bővítményeket szerez be, és új, rosszindulatú funkciókkal felvértezett verziókat ad ki.” – magyarázta Zanki. „Ez a megközelítés a Chrome alapértelmezett bővítményfrissítési beállításaival kombinálva automatikusan frissíti a bővítményt a legújabb verzióra, így a fenyegető egy hatékony eszközt biztosít az adatok ellopására.”
Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!
MI A TEENDŐD?- Regisztrálj a Krakenre a linkünkkel.
- Igényeld meg ingyenesen a Krak Cardot.
- Add hozzá Apple Payhez vagy Google Payhez.
- Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
- Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!

