Kampanya ng Mapanlinlang na Browser Extensions
Nakatuklas ang mga mananaliksik sa cybersecurity ng isang kampanya na kinasasangkutan ng 19 na mapanlinlang na browser extensions na naglalayong magnakaw ng cryptocurrency. Ayon sa Socket, ang mga nabanggit na extensions (18 para sa Google Chrome at isa para sa Microsoft Edge) ay inilathala o ginawang armas sa nakaraang anim na buwan. Ipinahayag ng kumpanya ng seguridad na ang operasyon ay maaaring nagsimula pa noong Pebrero 2024.
Mga Paraan ng Pagsasagawa
Sa ilang mga kaso, lumikha ang mga umaatake ng mga extension na sa simula ay tila lehitimo, habang sa iba naman, nakuha nila ang mga umiiral na extension mula sa kanilang orihinal na mga developer bago ito gawing mapanlinlang. Sa 19 na extension na natukoy ng Socket, 14 ang nilikha ng mga banta at 5 ang binili mula sa mga lehitimong may-akda.
Pinakamapanganib na Extension
Ang “Enable Right Click & Copy — Smart Unlock + OCR” ang pinaka-mapanganib na extension, na may humigit-kumulang 70,000 na gumagamit sa bersyon ng Chrome nang ipakilala ang mapanlinlang na functionality nito. Samantala, ang bersyon ng Edge ay may tinatayang 10,000 na gumagamit. Ayon sa Socket, ang Chrome extension ay tinanggal na mula sa Chrome Web Store, ngunit ang bersyon ng Edge ay nananatiling aktibo.
Mga Epekto ng Malware
Natatagpuan din ng mga mananaliksik ng Socket na ang malware ay nag-aalis ng mga proteksyon ng Content Security Policy mula sa mga website. Nakakita ang kumpanya ng isang multi-chain cryptocurrency wallet drainer na tumutok sa mga EVM-compatible, Solana, at Tron wallets. Ang malware ay maaaring makialam sa mga lehitimong “Connect Wallet” at “Swap” na mga button upang ilihis ang mga gumagamit sa mga daloy ng transaksyon na kontrolado ng mga umaatake.
Target ng Ibang Module
Ang iba pang mga module ay tumutok sa mga gumagamit ng hardware wallet sa pamamagitan ng pagpapakita ng mga nakakaakit na pekeng Ledger at Trezor recovery o update pages upang linlangin ang mga biktima na ipasok ang kanilang seed phrases. Kasama rin sa kampanya ang mga module na dinisenyo upang mangolekta ng mga na-authenticate na session at impormasyon ng account mula sa mga cryptocurrency platform tulad ng Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, at Bybit, pati na rin ang MetaMask.
Karagdagang Panganib
Ang karagdagang mga module ay tumutok sa mga account sa Facebook at LinkedIn, nagnanakaw ng browsing history, at nag-deploy ng mga pekeng browser-update pages na katulad ng ClickFix at iba pa.
Payo sa mga Gumagamit
Pinayuhan ng Socket ang mga gumagamit na regular na suriin ang mga naka-install na browser extensions at alisin ang mga kahina-hinalang isa.