افزونههای مخرب کروم؛ تله جدید برای سرقت رمزارز و اطلاعات مرورگر
به گزارش کارگروه امنیت سایبربان؛ چندین افزونه برای گوگل کروم (Google Chrome) و مایکروسافت اج (Microsoft Edge)، یک چارچوب بدافزاری را ارائه دادند که ماژولهایی را برای سرقت ارزهای دیجیتال، دادههای حساس و تاریخچه مرورگر و تزریق طعمههای «ClickFix» مستقر میکرد.
محققان معتقدند که هر ۱۶ ماژول مخرب کشفشده در این کمپین، اهداف متمایزی را دنبال میکنند و طوری طراحی شدهاند که بسیار قابل توسعه باشند.
این عملیات توسط شرکت امنیت برنامههای کاربردی «Socket» کشف شد و تحقیقات نشان داد که ممکن است از اوایل سال ۲۰۲۴ فعال بوده باشد.
Socket اعلام کرد که وقتی در ابتدا در فروشگاه وب کروم منتشر شد، بسیاری از افزونهها عملکرد تبلیغشده را ارائه میدادند و حاوی هیچ بدافزاری نبودند.
به گفته محققان، 5 مورد از افزونهها از سازندگان اصلی خود خریداری شده و از طریق بهروزرسانیهایی که بهطور خودکار ارائه میشدند، به بدافزار تزریق شده بودند.
یک نمونه، افزونه «فعال کردن کلیک راست و کپی — باز کردن قفل هوشمند + OCR» است که تنها افزونه موجود در این کمپین برای کروم و اِج است که وقتی مخرب شد، حداقل 70 هزار کاربر کروم داشت. تعداد نصبها در اِج در آن زمان 10 هزار نفر بود. گوگل خیلی زود متوجه این تهدید شد و این افزونه را از بازار افزونههای خود حذف کرد، اما در زمان انتشار گزارش Socket، نسخه اِج همچنان در دسترس بود.
پس از نصب، این بدافزار یک اتصال «WebSocket» رمزگذاری شده با سرورهای فرماندهی و کنترل (C2) برقرار میکند، ماژولهای جاوا اسکریپت را دانلود، هدرهای سیاست امنیت محتوا (CSP) را از هر وبسایت بازدید شده حذف و اسکریپتهای مخرب را از طریق عناصر HTML پنهان به وبسایتها تزریق میکند. Socket ماژولهای بدافزاری با قابلیتهای زیر را مشاهده کرد:
• تخلیه کیف پولهای «EVM»، سولانا (Solana) و ترون (Tron) با ربودن دکمههای قانونی «Connect Wallet» و «Swap»
• جایگزینی وبسایتهای «Ledger» و «Trezor» با صفحات فیشینگ با عبارت بازیابی معتبر
• سرقت جلسات، توکنها، دادههای حساب و موجودی از «Coinbase»، باینَنس (Binance)، کراکِن (Kraken)، «OKX»، «MEXC»، «KuCoin»، بایبیت (Bybit) و «MetaMask»
• ضبط اعتبارنامهها و ورودیهای فرم در وبسایتها
• برداشت اطلاعات حساب فیسبوک و لینکدین
• استخراج تاریخچه مرورگر
• نمایش بهروزرسانیهای جعلی مرورگر به سبک ClickFix که به قربانیان دستور میدهد دستورات ارائه شده توسط مهاجم را اجرا کنند
Socket هشدار داد که چارچوب مخرب ممکن است ماژولهای بیشتری داشته باشد و با تکامل بدافزار در طول زمان، انتظار میرود که بارهای داده جدیدی مستقر شوند.
در زمان انتشار، هیچ یک از افزونههای مخرب در فروشگاه وب کروم موجود نیست.
گزارش Socket فهرست کاملی از شناسههای افزونههای کشفشده در این کمپین را به همراه دامنههای مورد استفاده برای ارتباط فرماندهی و کنترل ارائه میدهد.
کاربرانی که هر یک از افزونهها را نصب کردهاند، باید فرض کنند که اعتبارنامههایشان به خطر افتاده و رمزهای عبور ورود خود را تغییر دهند.
به دارندگان ارزهای دیجیتال که احتمالاً تحت تأثیر این کمپین قرار گرفتهاند، توصیه شد تا در اسرع وقت داراییهای خود را به یک کیف پول تازه ایجاد شده منتقل کنند.