Привычное расширение браузера может годами работать без нареканий, а затем после обычного обновления начать красть криптовалюту и пароли. Специалисты Socket обнаружили 19 вредоносных дополнений для Chrome и Edge, которые загружали код для кражи криптокошельков, учетных данных и другой конфиденциальной информации.
Кампания затронула 18 расширений Chrome и одно расширение Edge. Часть дополнений злоумышленники создали самостоятельно, но пять раньше принадлежали легитимным разработчикам. Преступники покупали уже известные расширения с существующей аудиторией, сохраняли заявленные функции, а затем выпускали новую версию с вредоносным кодом.
Самым заметным примером стало Enable Right Click & Copy — Smart Unlock + OCR. До смены владельца расширение разработала компания PreppHint, а к моменту появления вредоносной версии дополнением пользовались около 70 тыс. человек. Аналогичная версия для Edge насчитывала еще примерно 10 тыс. пользователей. Таким образом, потенциальная аудитория двух версий достигала 80 тыс. человек.
Такая схема особенно опасна из-за механизма обновлений браузера. Chrome по умолчанию проверяет новые версии расширений при запуске и затем каждые несколько часов. Пользователь мог установить безопасную версию задолго до инцидента, а вредоносный код попадал в браузер позднее без повторной установки дополнения.
После заражения расширение связывалось с управляющим сервером через WebSocket и получало дополнительные JavaScript-модули. Вредоносный код удалял заголовки Content Security Policy со страниц, обходя защиту от внедрения посторонних сценариев, после чего запускал загруженные модули прямо на посещаемых сайтах.
Набор модулей позволял подменять кнопки подключения криптокошельков и подтверждения операций, перехватывать секретные фразы аппаратных кошельков Ledger и Trezor, а также собирать данные из открытых сессий Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask. Отдельный модуль следил за полями ввода на сайтах и похищал логины, пароли и адреса электронной почты. Еще один сценарий показывал поддельное обновление Chrome и убеждал пользователя запустить подготовленную злоумышленниками команду.
Google уже удалило наиболее массовое расширение из Chrome Web Store. На момент публикации Socket версия для Edge продолжала распространяться, а специалисты передали сведения Microsoft. По состоянию на 29 августа страница Allow Copy — Select & Enable Right Click по-прежнему доступна в официальном магазине Edge Add-ons. Наличие страницы само по себе не подтверждает, что текущая версия по-прежнему содержит вредоносный код.
Socket связывает обнаруженные расширения с кампанией Superior, следы которой прослеживаются как минимум с февраля 2024 года. Специалисты советуют регулярно проверять установленные дополнения и удалять ненужные или подозрительные расширения, поскольку смена владельца способна превратить давно знакомый инструмент в источник угрозы.