サイバーセキュリティの脅威
サイバーセキュリティ研究者たちは、19種類の暗号を盗む悪意のあるブラウザ拡張機能に関与するキャンペーンを発見しました。Socketによると、これらの拡張機能は、Google Chrome用が18、Microsoft Edge用が1つで、過去6ヶ月間に公開または悪用されたとされています。このセキュリティ企業は、この攻撃が2024年2月にさかのぼる可能性があると主張しています。
拡張機能の詳細
いくつかのケースでは、攻撃者は最初は正当なものであるように見える拡張機能を作成しました。他の場合では、元の開発者から既存の拡張機能を取得し、それを悪意のあるものに変更しました。Socketが特定した19の拡張機能のうち、14は脅威アクターによって作成され、5は正当な著者から購入されたものです。
「Enable Right Click & Copy — Smart Unlock + OCR」は最も危険な拡張機能であり、Socketによると、Chrome版はその悪意のある機能が導入された時点で約70,000人のユーザーがいました。一方、Edge版は約10,000人のユーザーがいました。
Socketによれば、Chrome拡張機能はその後Chromeウェブストアから削除されましたが、Edge版はまだアクティブな状態です。
マルウェアの機能
Socketの研究者たちは、マルウェアがウェブサイトからコンテンツセキュリティポリシーの保護を削除することを発見しました。この企業は、EVM互換、Solana、Tronウォレットをターゲットにしたマルチチェーン暗号ウォレットドレイナーを発見しました。このマルウェアは、正当な「Connect Wallet」や「Swap」ボタンを改ざんし、ユーザーを攻撃者が制御する取引フローにリダイレクトします。
他のモジュールは、ハードウェアウォレットユーザーをターゲットにし、被害者を騙してシードフレーズを入力させるために、信じられる偽のLedgerやTrezorの復元または更新ページを表示します。
追加の脅威
このキャンペーンには、Binance、Coinbase、Kraken、OKX、MEXC、KuCoin、Bybit、MetaMaskなどの暗号プラットフォームから認証されたセッションやアカウント情報を収集するために設計されたモジュールも含まれています。さらに、FacebookやLinkedInアカウントをターゲットにし、ブラウジング履歴を盗む、ClickFixスタイルの偽のブラウザ更新ページを展開するなどの追加モジュールも存在します。
ユーザーへのアドバイス
Socketは、ユーザーにインストールされたブラウザ拡張機能を定期的に確認し、疑わしいものを削除するようにアドバイスしています。