Các Tiện Ích Mở Rộng Chrome Bị Phát Hiện Đang Đánh Cắp Ví Tiền Điện Tử

2 giờ trước đây
3 phút đọc
5 lượt xem

Chiến dịch độc hại liên quan đến tiện ích mở rộng trình duyệt

Các nhà nghiên cứu an ninh mạng đã phát hiện một chiến dịch liên quan đến 19 tiện ích mở rộng trình duyệt độc hại, có khả năng đánh cắp tiền điện tử. Công ty an ninh mạng Socket cho biết, các tiện ích mở rộng này (18 cho Google Chrome và 1 cho Microsoft Edge) đã được phát hành hoặc bị lợi dụng trong vòng sáu tháng qua. Họ cho rằng hoạt động này có thể đã bắt đầu từ tháng 2 năm 2024.

Phương thức tấn công

Trong một số trường hợp, kẻ tấn công đã tạo ra các tiện ích mở rộng ban đầu có vẻ hợp pháp. Trong các trường hợp khác, họ đã mua lại các tiện ích mở rộng hiện có từ các nhà phát triển gốc trước khi biến chúng thành độc hại. Trong số 19 tiện ích mở rộng mà Socket xác định, 14 được tạo ra bởi các tác nhân đe dọa, trong khi 5 tiện ích còn lại được mua từ các tác giả hợp pháp.

Tiện ích mở rộng nguy hiểm nhất

Tiện ích mở rộng “Enable Right Click & Copy — Smart Unlock + OCR” được coi là nguy hiểm nhất. Theo Socket, phiên bản Chrome của tiện ích này có khoảng 70.000 người dùng khi chức năng độc hại của nó được giới thiệu, trong khi phiên bản Edge có khoảng 10.000 người dùng. Tiện ích mở rộng trên Chrome đã bị gỡ bỏ khỏi Chrome Web Store, nhưng phiên bản Edge vẫn còn hoạt động.

Chức năng độc hại

Các nhà nghiên cứu của Socket cũng phát hiện rằng phần mềm độc hại này có khả năng loại bỏ các biện pháp bảo vệ Chính sách Bảo mật Nội dung từ các trang web. Họ đã phát hiện một trình rút ví tiền điện tử đa chuỗi nhắm vào các ví tương thích EVM, SolanaTron. Phần mềm độc hại có thể can thiệp vào các nút “Kết nối V픓Hoán đổi” hợp pháp để chuyển hướng người dùng vào các luồng giao dịch do kẻ tấn công kiểm soát.

Những mối đe dọa khác

Ngoài ra, các mô-đun khác nhắm vào người dùng ví phần cứng bằng cách hiển thị các trang phục hồi hoặc cập nhật giả mạo của LedgerTrezor, nhằm lừa nạn nhân nhập cụm từ hạt giống của họ. Chiến dịch này cũng bao gồm các mô-đun được thiết kế để thu thập phiên xác thực và thông tin tài khoản từ các nền tảng tiền điện tử như Binance, Coinbase, Kraken, OKX, MEXC, KuCoinBybit, cũng như MetaMask. Các mô-đun bổ sung còn nhắm vào tài khoản FacebookLinkedIn, đánh cắp lịch sử duyệt web và triển khai các trang cập nhật trình duyệt giả mạo kiểu ClickFix, cùng nhiều hình thức khác.

Khuyến cáo cho người dùng

Socket khuyên người dùng nên thường xuyên xem xét các tiện ích mở rộng trình duyệt đã cài đặt và gỡ bỏ những tiện ích nghi ngờ.