Специалисты из компании Socket обнаружили серьезную угрозу в виде 18 опасных расширений для Google Chrome и одного для Microsoft Edge. Все они загружали специальный модульный фреймворк, который предназначался для хищения криптовалют, конфиденциальных данных для входа и информации из истории браузера, а также показывали пользователям обманчивые ClickFix-уведомления.
Эксперты назвали эту атаку кампанией Superior и предположили, что она ведется с февраля 2024 года.
Расследование показало, что преступники применили двухуровневую схему: они купили 5 существующих расширений у их оригинальных создателей и разработали 14 новых с нуля. Коварство этого подхода заключалось в том, что изначально расширения работали корректно и не вызывали подозрений. Вредоносный код внедрялся позднее через обновления, когда приложение уже завоевало значительную пользовательскую базу.
Ярким свидетельством этой тактики служит расширение Enable Right Click & Copy — Smart Unlock + OCR. После заражения вредоносом оно имело свыше 70 000 активных пользователей в Chrome и 10 000 в Edge.
После активации зараженное расширение устанавливало постоянное защищенное WebSocket-соединение с командным сервером и скачивало оттуда вредоносные JavaScript-компоненты. При этом вся управляющая инфраструктура и каналы утечки данных могли динамически изменяться по указанию злоумышленников.
Кроме того, вредонос удалял заголовки Content Security Policy на всех открываемых сайтах, получая таким образом возможность беспрепятственно внедрять собственный код на любые веб-страницы.
Согласно исследованию, отдельные компоненты перехватывали действия кнопок Connect Wallet и Swap на платформах для торговли криптовалютой и опустошали цифровые кошельки в сетях EVM, Solana и Tron. Другие компоненты создавали копии сайтов Ledger и Trezor с целью похищения приватных ключей пользователей.
Вредоносная программа также извлекала сессионные данные, авторизационные токены, информацию учетных записей и остатки средств из Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask.
В арсенале вредоносных расширений также находились инструменты для перехвата данных из веб-форм и сохраненных пароля, программы для сбора информации об аккаунтах в социальных сетях, модуль для извлечения истории посещений браузера, а также система для создания поддельных уведомлений ClickFix. Последняя функция использовалась для выведения фальшивых сообщений об обновлении браузера, побуждая потерпевших самостоятельно выполнять опасные команды преступников.
Исследователи отмечают, что обнаруженный набор функциональных модулей может быть не полным, так как архитектура системы позволяла злоумышленникам без затруднений добавлять новые элементы атаки.
На момент публикации отчета все выявленные расширения для Chrome были удалены из официального магазина, однако расширение для Edge все еще было доступно в Microsoft Store.
Пользователям, установившим зараженные расширения, рекомендуется рассматривать свои учетные записи как скомпрометированные и срочно изменить все пароли. Тем, кто держал цифровые активы в затронутых кошельках, нужно незамедлительно перевести свои средства на новые адреса.
