(Вчера), Редакция Рунет | 👁 393

Хакеры крадут криптовалюту через расширения браузера Chrome

Аналитики компании Socket обнаружили 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Эти расширения загружали модульный фреймворк, предназначенный для кражи криптовалюты, учетных данных и истории браузера, а также показывали пользователям рекламные приманки. Потенциальная аудитория двух версий достигала 80 тысяч человек.

«Хакеры крадут криптовалюты через расширения браузеров Chrome и Edge», — пишет СNews.

Расширения также передают хакерам данные и пароли, вводимые на всех сайтах, собирают информацию из аккаунтов Facebook* и LinkedIn и извлекают историю посещений. Многие из обнаруженных вредоносных расширений изначально не содержали вредоносного кода. Пять из 16 расширений были приобретены у оригинальных ИТ-разработчиков и заражены через автоматически распространяемые обновления. Это означает, что ИТ-модули являются расширяемыми: злоумышленники могут добавлять вредоносный функционал по мере необходимости.

Одно из таких расширений — Enable Right Click & Copy — Smart Unlock + OCR — доступно для Chrome и Edge. К моменту, когда оно стало вредоносным, его пользовательская база в Chrome превышала 70 тысяч человек, а в Edge составляла около 10 тысяч.

После установки вредоносное программное обеспечение устанавливает зашифрованное WebSocket-соединение с серверами управления и контроля, загружает модули JavaScript, удаляет заголовки Content Security Policy с посещаемых сайтов и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные пользователей на сайтах криптобирж и других онлайн-сервисов.

Специалисты Socket обнаружили, что вредоносные модули способны опустошать кошельки EVM, Solana и Tron за счет подмены кнопок «Подключить кошелек» и «Обменять». Они также подменяют сайты аппаратных кошельков Ledger и Trezor фишинговыми страницами, чтобы похищать сид-фразы. Кроме того, ИТ-модули крадут криптоактивы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также из кошелька MetaMask. Вредоносные программы могут отображать поддельные уведомления об обновлении браузера, побуждая жертву выполнить действия, нужные атакующим.

К моменту публикации отчета Socket все обнаруженные расширения уже удалили из Chrome Web Store, однако расширение для Edge еще было доступно в магазине Microsoft. Пользователям, у которых были установлены вредоносные расширения, рекомендуется считать свои учетные данные скомпрометированными и как можно быстрее сменить пароли. Тем, кто хранил криптовалюту в затронутых кошельках, специалисты по кибербезопасности советуют перевести активы на новые адреса.

К легитимным расширениям, которые были получены злоумышленником и дополнены вредоносными функциями, относятся: Enable Right Click & Copy — Smart Unlock + OCR; RapidLens — Google Lens для поиска и просмотра изображений на экране; QuickLens — поиск на экране с помощью Google Lens; защита PDF-файла паролем; разрешить копирование — выделить и включить щелчок правой кнопкой мыши (расширение Edge).

Расширения, созданные злоумышленниками с нуля: PixelCheck; библиотека креативов — инструмент для слежки за рекламой, инструмент проверки посещаемости сайта: MirrorSphere SEO Stats; Site Signal — инструмент проверки веб-трафика и SEO; SEO Pulse Pro — анализатор веб-трафика и SEO; частный читатель криптоновостей; Blockfolio: монитор адресов; курсы криптовалют и конвертер фиатных валют; криптовалютный оповещитель: сигналы о ценах и предупреждения о волатильности; DeFi Pulse Tracker; значок цен на криптовалюты: краткий обзор; LedgerLook: проверка кошелька; Meta & Facebook Ad Library Spy — сохранение объявлений, поиск, загрузка | FeedX-Ray.

Недавно компания Malwarebytes Labs предупредила о новой фишинговой схеме: злоумышленники создают поддельные сайты проверки криптоадресов на причастность к отмыванию денег и нарушению международных санкций. Кроме того, для получения несанкционированного доступа к компьютерам хакеры воспользовались ИТ-уязвимостью функции «Совместное использование экрана» в операционной системе macOS компании Apple. Эксперты Malwarebytes Labs рекомендуют внимательно относиться к устанавливаемым расширениям браузера, особенно к тем, которые запрашивают широкие разрешения, и регулярно проверять список активных дополнений.

*Признана экстремистской и запрещена в России

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российский микроэлектронный гигант получил чистый убыток и потерял из-за аварии 1,9 млрд руб