Chrome, 18 extensions ont volé des crypto-monnaies et des données sensibles

Chrome, 18 extensions ont volé des crypto-monnaies et des données sensibles



Dans cet article
Table des matières

2 volets

Dix-huit extensions pour Chrome Apparemment tout à fait normal, ils cachaient le même code malveillant, capable de vider les portefeuilles de cryptomonnaies et de récupérer des données sensibles directement depuis le navigateur. La découverte vient des chercheurs de Socket, qui ont parcouru le Chrome Web Store et trouvé tout un tas de modules complémentaires associés. Une de ces extensions a également été distribuée pour Edge. Google les a déjà supprimés du magasin, ce qui bloque les nouvelles installations mais ne résout pas le problème pour ceux qui les ont déjà sur leur ordinateur.

Le mécanisme utilisé est vieux comme le monde, du moins dans ce secteur. Les extensions sont publiées dans une version propre, qui fait exactement ce qu'elle promet dans la description, et de cette façon, elles passent sans problème les contrôles automatiques et manuels de Google. Un certain temps passe, une mise à jour arrive et avec la mise à jour vient le malware. Les versions incriminées remontent à au moins six mois, mais le code et les techniques ressemblent beaucoup à une campagne lancée en février 2024. Cinq extensions ont été achetées par les développeurs d'origine, avec donc une base d'utilisateurs déjà consolidée et une confiance gagnée sur le terrain. Les autres ont été créés de toutes pièces par des cybercriminels.

Un seul serveur derrière toutes les extensions infectées

L’indice le plus fort concerne les infrastructures. Toutes les extensions communiquent avec la même Serveur C2le centre de commandement et de contrôle, signe qu'il n'y a qu'un seul auteur ou groupe derrière lui. Une fois la connexion établie, le composant télécharge les modules JavaScript infectés, supprime les en-têtes de politique de sécurité du contenu de chaque site visité et injecte un script dans les pages à l'aide d'éléments HTML masqués. En termes simples, il détruit les protections utilisées par les sites pour empêcher l'exécution de code non autorisé, puis fonctionne sans être dérangé à l'intérieur des pages.

Les chercheurs ont dénombré 16 modules distincts, organisés pour réaliser sept activités différentes. Le plus rentable est celui de égouttoir à portefeuille. Les extensions reconnaissent les portefeuilles basés sur EVM, Solana et Tron, modifient les boutons « Connect Wallet » et « Swap » sur les sites et détournent les transactions vers des adresses contrôlées par les attaquants. Dans certains cas, ils affichent même de fausses pages Ledger et Trezor, conçues pour convaincre la victime de saisir sa phrase de départ. Celui qui l'insère remet les clés de la maison.

Le reste de l’arsenal se concentre sur les données. Certains modules volent des cookies, des jetons de session et des informations de compte sur Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit et MetaMask. D'autres travaillent à partir de grappin pur et capturez tout ce que l'utilisateur écrit sur les pages Web, donc le texte, les adresses e-mail et les identifiants de connexion. Il existe ensuite des composants dédiés à l'interception des données personnelles présentes dans les comptes Facebook et LinkedIn, ainsi que l'historique de navigation enregistré dans le navigateur.

Un module qui reproduit l'attaque ferme le tableau Cliquez sur Fixune technique désormais répandue. La victime reçoit un avertissement lui demandant d'installer une mise à jour de Chrome en suivant quelques instructions. Ceux qui les exécutent lancent en réalité des commandes qui conduisent à l’installation de logiciels malveillants sur le système. Aucune mise à jour, juste une infection supplémentaire.

Comme mentionné, les extensions ne peuvent plus être téléchargées depuis le Chrome Web Store, mais leur suppression du magasin ne les supprime pas des navigateurs dans lesquels elles sont déjà actives. Quiconque en a installé un ou plusieurs doit les désinstaller manuellement et tous les modifier informations d'identification utilisé entre-temps et déplacez les crypto-monnaies dans un nouveau portefeuille, généré à partir de zéro. Toutes les phrases de départ saisies sur des pages suspectes doivent être considérées comme définitivement compromises.

Voir l’article original en italien