18 расширений для Chrome и одно для Edge крали ключи от криптокошельков
Исследователи компании Socket обнаружили группу из 18 расширений для Google Chrome и одного для Microsoft Edge, которые за последние полгода получили функциональность для кражи секретов криптокошельков и опустошения криптовалютных счетов. Все они, по словам эксперта Socket Карло Занки, схожи по коду и приёмам работы, а сама кампания, получившая название Superior, судя по всему, действует с февраля 2024 года.
Как работает схема
Сценарий прост и оттого опасен. Злоумышленник либо покупает у прежних владельцев легитимное расширение с работающими функциями, либо сам публикует «чистую» версию без вредоносного кода. Как только продукт набирает аудиторию, выходит обновление — уже со зловредной начинкой. Из выявленных расширений 14 были созданы самими атакующими, ещё пять выкуплены у прежних авторов.
Самое заметное по охвату — «Enable Right Click & Copy — Smart Unlock + OCR» с суммарной базой в 80 000 установок в Chrome и Edge. Среди прочих — инструменты для проверки SEO и трафика, читалки крипто-новостей, конвертеры курсов и трекеры кошельков.
Что умеет вредонос
Каждое расширение устанавливает постоянное WebSocket-соединение с управляющим сервером (C2). Занки отмечает, что загрузчик умеет менять адрес C2 по команде, распределяя жертв между разными группами и выделенной инфраструктурой — это снижает риск обнаружения. Точка выгрузки данных тоже назначается динамически, так что для каждой жертвы формируется отдельный канал утечки.
Попав на страницу, код удаляет заголовки Content Security Policy и внедряет JavaScript-модули через content-скрипты. Всего исследователи насчитали 16 модулей: дренажеры мультисетевых кошельков, сборщики seed-фраз с аппаратных кошельков, перехватчики учётных данных бирж, универсальные граберы форм, воры аккаунтов Facebook и LinkedIn, похитители истории браузера и приманка в стиле ClickFix. Последняя показывает поддельное окно обновления браузера и, подстраиваясь под операционную систему, уговаривает пользователя скопировать и вставить вредоносную команду.
Кто за этим стоит
Отдельные следы кампании фиксировали и раньше: расширение «QuickLens» ещё в этом году отмечали Annex Security и monxresearch-sec, а DomainTools описывала часть активности в мае 2025 года — тогда атакующие создавали фейковые сайты под видом продуктивных, VPN- и банковских сервисов.
Кто именно стоит за Superior, неизвестно, но два года успешной работы указывают на «весьма способного» противника. Главная угроза, подчёркивает Занки, в самой схеме: захват легитимного расширения в сочетании с настройками Chrome по умолчанию, когда обновления ставятся автоматически, даёт злоумышленникам мощный вектор мгновенного охвата всей аудитории продукта.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.