Les extensions Chrome volent des données et des crypto-monnaies

Les chercheurs de Socket ont localisé 18 rallonges sur le Chrome Web Store qui partagent le même code infecté (un est également disponible pour Edge). Ils semblent apparemment inoffensifs, mais ils peuvent au contraire voler des données sensibles du navigateur et des crypto-monnaies dans les portefeuilles. Google a déjà supprimé les extensions pour empêcher l'installation. Toutefois, les utilisateurs doivent les supprimer de leur ordinateur.

Fonctionnalités dangereuses après la mise à jour

Les extensions ont été publiées il y a au moins six mois, mais le code et les techniques sont similaires à ceux utilisés lors d'une campagne de malware lancée en février 2024. L'astuce exploitée est identique. Les premières versions offrent les fonctionnalités indiquées dans la description, elles passent donc les contrôles de Google. Une mise à jour est publiée ultérieurement et inclut le malware. Cinq extensions ont été achetées par les développeurs d'origine, tandis que les autres ont été créées par des cybercriminels.

Toutes les extensions partagent le même serveur C2 (commande et contrôle), elles sont donc gérées par le même auteur. Après avoir établi la connexion, ils téléchargent le Modules JavaScript infectéssupprimer les en-têtes de politique de sécurité du contenu (CSP) de chaque site Web que vous visitez et ils injectent des scripts dans les pages via des éléments HTML cachés.

Les chercheurs ont identifié 16 modules qui permettent de réaliser sept activités distinctes. Le premier est celui de égouttoir à portefeuille. Les extensions détectent les portefeuilles EVM, Solana et Tron, modifient les « boutons »Connecter le portefeuille » Et « Échanges» des sites et ils volent des crypto-monnaies. Ils peuvent également afficher de faux sites Ledger et Trezor et convaincre les utilisateurs de saisir la phrase de départ. D'autres extensions volent des cookies, des jetons et des données des comptes Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit et MetaMask.

Un groupe d'extensions offre des fonctionnalités grappin. Ils capturent toutes les données que les utilisateurs saisissent sur les pages Web, y compris les textes, les e-mails et les identifiants de connexion. D'autres modules peuvent intercepter les données personnelles des comptes Facebook et LinkedIn et voler l'historique de navigation du navigateur.

Enfin, il existe un module qui effectue l'attaque bien connue Cliquez sur Fix. La victime sans méfiance est invitée à suivre les instructions affichées pour installer une mise à jour de Chrome. Il exécute en fait des commandes qui conduisent à l’installation de logiciels malveillants. Comme mentionné, les extensions ont été supprimées. Les utilisateurs qui ont installé une ou plusieurs extensions doivent modifier toutes les informations d'identification et déplacer les crypto-monnaies vers un nouveau portefeuille.

Voir l’article original en italien

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚