Extension Chrome qui vole des crypto-monnaies

Extension Chrome qui vole des crypto-monnaies

Le Chrome Web Store ce devrait être une source fiable. Au lieu de cela, une autre extension utilisée pour voler des crypto-monnaies à des victimes sans méfiance a été découverte. Objectif rapide il était censé être utilisé pour rechercher du contenu à l'écran via Google Lens. Au lieu de cela, il a été exploité pour mener des attaques Cliquez sur Fix. Il a heureusement été retiré par la société Mountain View.

Nouvelle fonctionnalité après changement de propriétaire

Objectif rapide il a effectivement fourni la fonctionnalité promise. Il avait été téléchargé plus de 7 000 fois et Google lui avait également attribué le badge d'extension recommandée. Le développeur avait d'autres extensions sur le Chrome Web Store, c'était donc définitivement fiable. Le propriétaire a changé le 1er février (l'extension était en vente sur ExtensionHub). Le 17 février est sortie la version 5.8 avec de nouvelles autorisations et surtout les fonctionnalités de voleur d'informations.

La mise à jour supprime les en-têtes de sécurité de Chrome, ajoute l'URL au serveur C2 (commande et contrôle) et collecte les informations du navigateur et du système d'exploitation (empreintes digitales). Lorsque l'utilisateur visite un site, l'extension télécharge un script JavaScript qui affiche un avertissement. L'utilisateur est invité à télécharger un Mise à jour obligatoire pour Chrome qui est nécessaire pour accéder au site.

Cliquer sur le bouton Mettre à jour affiche les fameuses instructions d'attaque ClickFix. L'utilisateur doit ouvrir la fenêtre Windows Run, taper Ctrl + V et appuyer sur Entrée. Cela exécute une commande PowerShell qui conduit à un téléchargement de malware.

Il s'agit d'un voleur d'informations qui vérifie la présence de portefeuilles bien connus pour voler des informations d'identification et des phrases de départ. Cela permet aux cybercriminels d’accéder à votre portefeuille numérique et de voler vos crypto-monnaies. D'autres scripts téléchargent des logiciels malveillants qui volent diverses données sensibles, notamment des informations de paiement. L'infostealer AMOS est installé sur macOS.

Les utilisateurs doivent évidemment supprimer QuickLens, changer tous les mots de passe et remplacer le portefeuille. La technique ClickFix est malheureusement très répandue, comme le démontrent les nombreux cas rapportés par les chercheurs.

Voir l’article original en italien