Eksperci do spraw bezpieczeństwa z firmy Socket natrafili na ślad zaawansowanej operacji cyberprzestępczej o kryptonimie „Superior”. Mogła ona trwać nieprzerwanie nawet od początku 2024 roku. Analitycy zidentyfikowali 19 popularnych rozszerzeń dla przeglądarek Google Chrome i Microsoft Edge, które po cichu przekształcono w narzędzia do szpiegowania użytkowników oraz czyszczenia kont kryptowalutowych.
Kupowali istniejące rozszerzenia i wstrzykiwali złośliwy kod
Hakerzy zastosowali wyjątkowo cwaną taktykę. Część wtyczek stworzyli i opublikowali samodzielnie jako niepozorne narzędzia SEO, czytniki wiadomości cyfrowych czy wskaźniki cen. Kluczowym elementem operacji było jednak odkupywanie gotowych, popularnych i całkowicie bezpiecznych wtyczek od ich pierwotnych twórców. Gdy rozszerzenie posiadało już pokaźną bazę zaufanych użytkowników, napastnicy wypuszczali automatyczną aktualizację zawierającą złośliwy kod.
Ofiarą tego procederu padła m.in. wtyczka „Enable Right Click & Copy – Smart Unlock + OCR”, z której korzystało ponad 80 tysięcy osób. Ze względu na wbudowany w przeglądarki mechanizm automatycznych aktualizacji, użytkownicy pobierali złośliwe oprogramowanie, nie mając o niczym pojęcia.

Atak na Chrome i Edge. Od przejmowania haseł po oszustwa ClickFix
Złośliwe oprogramowanie działało wyjątkowo elastycznie. Po instalacji łączyło się szyfrowanym kanałem z serwerem, usuwało zabezpieczenia stron i pobierało dodatkowe skrypty. Badacze wyodrębnili 19 wyspecjalizowanych modułów, które przejmowały przyciski transakcyjne na giełdach kryptowalutowych (Binance, Coinbase czy MetaMask), wyłudzały dane logowania do portfeli Ledger i Trezor oraz przechwytywały hasła wpisywane w formularzach.
Cyberprzestępcy zdobywali też dostęp do historii przeglądania i kont na Facebooku czy LinkedInie, a w niektórych przypadkach wyświetlali fałszywe komunikaty o aktualizacji przeglądarki, nakłaniając ofiary do uruchomienia złośliwych komend.
Google zareagowało natychmiast po otrzymaniu raportu i usunęło niebezpieczne rozszerzenia ze sklepu Chrome Web Store. Wszyscy użytkownicy zainfekowanych wtyczek powinni niezwłocznie zmienić swoje hasła logowania oraz przenieść oszczędności w kryptowalutach na zupełnie nowe portfele.
Źródło tekstu: The Hacker News, BleepingComputer / Zdjęcie otwierające: Unsplash (@redaquamedia)