Nahuli ang mga Chrome Extensions na Nagnanakaw ng Crypto Wallets – U.Today

2 mga oras nakaraan
1 min basahin
3 view

Kampanya ng Mapanlinlang na Browser Extensions

Nakatuklas ang mga mananaliksik sa cybersecurity ng isang kampanya na kinasasangkutan ng 19 na mapanlinlang na browser extensions na naglalayong magnakaw ng cryptocurrency. Ayon sa Socket, ang mga nabanggit na extensions (18 para sa Google Chrome at isa para sa Microsoft Edge) ay inilathala o ginawang armas sa nakaraang anim na buwan. Ipinahayag ng kumpanya ng seguridad na ang operasyon ay maaaring nagsimula pa noong Pebrero 2024.

Mga Paraan ng Pagsasagawa

Sa ilang mga kaso, lumikha ang mga umaatake ng mga extension na sa simula ay tila lehitimo, habang sa iba naman, nakuha nila ang mga umiiral na extension mula sa kanilang orihinal na mga developer bago ito gawing mapanlinlang. Sa 19 na extension na natukoy ng Socket, 14 ang nilikha ng mga banta at 5 ang binili mula sa mga lehitimong may-akda.

Pinakamapanganib na Extension

Ang “Enable Right Click & Copy — Smart Unlock + OCR” ang pinaka-mapanganib na extension, na may humigit-kumulang 70,000 na gumagamit sa bersyon ng Chrome nang ipakilala ang mapanlinlang na functionality nito. Samantala, ang bersyon ng Edge ay may tinatayang 10,000 na gumagamit. Ayon sa Socket, ang Chrome extension ay tinanggal na mula sa Chrome Web Store, ngunit ang bersyon ng Edge ay nananatiling aktibo.

Mga Epekto ng Malware

Natatagpuan din ng mga mananaliksik ng Socket na ang malware ay nag-aalis ng mga proteksyon ng Content Security Policy mula sa mga website. Nakakita ang kumpanya ng isang multi-chain cryptocurrency wallet drainer na tumutok sa mga EVM-compatible, Solana, at Tron wallets. Ang malware ay maaaring makialam sa mga lehitimong “Connect Wallet” at “Swap” na mga button upang ilihis ang mga gumagamit sa mga daloy ng transaksyon na kontrolado ng mga umaatake.

Target ng Ibang Module

Ang iba pang mga module ay tumutok sa mga gumagamit ng hardware wallet sa pamamagitan ng pagpapakita ng mga nakakaakit na pekeng Ledger at Trezor recovery o update pages upang linlangin ang mga biktima na ipasok ang kanilang seed phrases. Kasama rin sa kampanya ang mga module na dinisenyo upang mangolekta ng mga na-authenticate na session at impormasyon ng account mula sa mga cryptocurrency platform tulad ng Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, at Bybit, pati na rin ang MetaMask.

Karagdagang Panganib

Ang karagdagang mga module ay tumutok sa mga account sa Facebook at LinkedIn, nagnanakaw ng browsing history, at nag-deploy ng mga pekeng browser-update pages na katulad ng ClickFix at iba pa.

Payo sa mga Gumagamit

Pinayuhan ng Socket ang mga gumagamit na regular na suriin ang mga naka-install na browser extensions at alisin ang mga kahina-hinalang isa.