18 расширений для Chrome и одно для Edge крали ключи от криптокошельков

· Безопасность
Исследователи Socket раскрыли кампанию Superior: злоумышленники скупали и создавали безобидные расширения, а затем через автообновление превращали их в инструменты для кражи криптовалюты.

cover.svg

Исследователи компании Socket обнаружили группу из 18 расширений для Google Chrome и одного для Microsoft Edge, которые за последние полгода получили функциональность для кражи секретов криптокошельков и опустошения криптовалютных счетов. Все они, по словам эксперта Socket Карло Занки, схожи по коду и приёмам работы, а сама кампания, получившая название Superior, судя по всему, действует с февраля 2024 года.

Как работает схема

Сценарий прост и оттого опасен. Злоумышленник либо покупает у прежних владельцев легитимное расширение с работающими функциями, либо сам публикует «чистую» версию без вредоносного кода. Как только продукт набирает аудиторию, выходит обновление — уже со зловредной начинкой. Из выявленных расширений 14 были созданы самими атакующими, ещё пять выкуплены у прежних авторов.

Самое заметное по охвату — «Enable Right Click & Copy — Smart Unlock + OCR» с суммарной базой в 80 000 установок в Chrome и Edge. Среди прочих — инструменты для проверки SEO и трафика, читалки крипто-новостей, конвертеры курсов и трекеры кошельков.

Что умеет вредонос

Каждое расширение устанавливает постоянное WebSocket-соединение с управляющим сервером (C2). Занки отмечает, что загрузчик умеет менять адрес C2 по команде, распределяя жертв между разными группами и выделенной инфраструктурой — это снижает риск обнаружения. Точка выгрузки данных тоже назначается динамически, так что для каждой жертвы формируется отдельный канал утечки.

Попав на страницу, код удаляет заголовки Content Security Policy и внедряет JavaScript-модули через content-скрипты. Всего исследователи насчитали 16 модулей: дренажеры мультисетевых кошельков, сборщики seed-фраз с аппаратных кошельков, перехватчики учётных данных бирж, универсальные граберы форм, воры аккаунтов Facebook и LinkedIn, похитители истории браузера и приманка в стиле ClickFix. Последняя показывает поддельное окно обновления браузера и, подстраиваясь под операционную систему, уговаривает пользователя скопировать и вставить вредоносную команду.

Кто за этим стоит

Отдельные следы кампании фиксировали и раньше: расширение «QuickLens» ещё в этом году отмечали Annex Security и monxresearch-sec, а DomainTools описывала часть активности в мае 2025 года — тогда атакующие создавали фейковые сайты под видом продуктивных, VPN- и банковских сервисов.

Кто именно стоит за Superior, неизвестно, но два года успешной работы указывают на «весьма способного» противника. Главная угроза, подчёркивает Занки, в самой схеме: захват легитимного расширения в сочетании с настройками Chrome по умолчанию, когда обновления ставятся автоматически, даёт злоумышленникам мощный вектор мгновенного охвата всей аудитории продукта.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.