
Début juillet, plus de 40 extensions ont été découvertes. Après un mois, les mêmes chercheurs de Koi Security Hano ont identifié d'autres 150 modules complémentaires pour Firefox Sur le site officiel de Mozilla. Dans ce cas également, l'objectif de la campagne GreedyBear est de voler des crypto-monnaies.
Doudoir un système anti-crypto anti-efficacité?
Selon les experts en sécurité de KOI, le groupe Gourmand Il a déjà gagné plus d'un million de dollars grâce à des extensions de 150 $ qui ressemblent à des extensions légitimes de portefeuilles populaires, notamment Metamask, Tronlink, Exodus et Rabby Wallet. Pour contourner les contrôles de sécurité, une technique appelée a été utilisée Creux d'extension.
Les cybercriminels créent d'abord un compte développeur. Par conséquent, chargez un peu Extensions Innocu Et ils publient de nombreuses fausses critiques pour obtenir la crédibilité. Après quelques jours, le nom et l'icône sont modifiés et injectés le code infecté qui capture les informations d'identification du portefeuille directement à partir du champ de saisie dans l'interface du module complémentaire (comme un Keylogger). L'adresse IP de la victime est également envoyée au serveur distant.
Mozilla avait annoncé un système qui identifie automatiquement les extensions du « draineur cryptographique ». Il doit probablement encore être optimisé. Selon Koi Security, la campagne Foxy Wallet au début de juillet n'était qu'un goût. Toutes les extensions de la campagne GreedyBear ont été supprimées, mais les cybercriminels exploitent d'autres moyens de distribuer des logiciels malveillants qui vous permettent de voler des crypto-monnaies.
Grâce à Virustotal, près de 500 fenêtres infectées ont été identifiées, dont beaucoup sont présentes sur les sites logiciels des pirates. Parmi les logiciels malveillants, il y a évidemment un infosteller, en tant que Lumma sterier, mais aussi un ransomware et un Troie. L'infrastructure utilisée est la même que les extensions de Firefox (tous les domaines visent une seule adresse IP), donc les activités illégales sont effectuées par les mêmes personnes.
Les cybercriminels se préparent maintenant à étendre la gamme d'action à Magasin de web chrome. Une extension de Chrome a déjà été découverte avec des fonctionnalités similaires à celles de Firefox. L'intelligence artificielle générative vous permet d'écrire le code complémentaire plus rapidement.