Kampanye Ekstensi Browser Berbahaya
Peneliti keamanan siber baru-baru ini mengungkapkan sebuah kampanye yang melibatkan 19 ekstensi browser berbahaya yang dirancang untuk mencuri cryptocurrency. Socket, perusahaan keamanan yang melakukan penelitian ini, menyatakan bahwa 18 ekstensi ditujukan untuk Google Chrome dan satu untuk Microsoft Edge, dan semuanya telah diterbitkan atau dimodifikasi dalam enam bulan terakhir. Mereka mencurigai bahwa operasi ini mungkin sudah berlangsung sejak Februari 2024.
Metode Penyerangan
Dalam beberapa kasus, penyerang menciptakan ekstensi yang awalnya tampak sah. Di lain waktu, mereka memperoleh ekstensi yang sudah ada dari pengembang aslinya dan kemudian mengubahnya menjadi berbahaya. Dari 19 ekstensi yang diidentifikasi oleh Socket, 14 di antaranya dibuat oleh pelaku ancaman, sementara lima lainnya dibeli dari penulis yang sah.
Ekstensi Paling Berbahaya
Salah satu ekstensi yang paling berbahaya adalah “Enable Right Click & Copy — Smart Unlock + OCR”, yang memiliki sekitar 70.000 pengguna di versi Chrome saat fungsionalitas jahatnya diperkenalkan. Sementara itu, versi Edge memiliki sekitar 10.000 pengguna. Meskipun ekstensi Chrome tersebut telah dihapus dari Chrome Web Store, versi Edge masih aktif.
Fitur Berbahaya dari Malware
Peneliti dari Socket juga menemukan bahwa malware ini dapat menghapus perlindungan Kebijakan Keamanan Konten dari situs web. Mereka telah menemukan penguras dompet cryptocurrency multi-chain yang menargetkan dompet EVM-kompatibel, Solana, dan Tron. Malware ini mampu mengubah tombol “Connect Wallet” dan “Swap” yang sah untuk mengalihkan pengguna ke aliran transaksi yang dikendalikan oleh penyerang.
Modul lain dari malware ini menargetkan pengguna dompet perangkat keras dengan menampilkan halaman pemulihan atau pembaruan palsu yang tampak meyakinkan dari Ledger dan Trezor, untuk menipu korban agar memasukkan frasa benih mereka. Kampanye ini juga mencakup modul yang dirancang untuk mengumpulkan sesi yang terautentikasi dan informasi akun dari berbagai platform cryptocurrency, termasuk Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, dan Bybit, serta MetaMask. Selain itu, ada modul yang menargetkan akun Facebook dan LinkedIn, mencuri riwayat penelusuran, dan menerapkan halaman pembaruan browser palsu bergaya ClickFix.
Rekomendasi untuk Pengguna
Socket menyarankan pengguna untuk secara teratur meninjau ekstensi browser yang terpasang dan menghapus yang mencurigakan agar terhindar dari risiko pencurian cryptocurrency.