19 Chrome- en Edge-extensies gevonden met code voor het stelen van portemonnees en het leegmaken van cryptovaluta

Cybersecurity-onderzoekers hebben een cluster van 18 Google Chrome- en één Microsoft Edge-extensies ontdekt die de afgelopen zes maanden zijn gepubliceerd en mogelijkheden bieden voor het stelen van portefeuillegeheimen en het aftappen van cryptocurrency.

Volgens Socket-beveiligingsonderzoeker Karlo Zanki delen de extensies overeenkomsten in code en vakmanschap, waarbij er aanwijzingen zijn dat de campagne mogelijk sinds februari 2024 actief is. Socket volgt de activiteit onder de naam Superior.

De modus operandi is relatief eenvoudig: de bedreigingsacteur verwerft legitieme extensies met de juiste functionaliteit of pusht een schone versie die vrij is van enige malware. Zodra de extensies gebruikersdownloads beginnen te verzamelen, wordt een nieuwe versie met het schadelijke gedrag gepubliceerd.

Van de geïdentificeerde extensies zijn er 14 gemaakt door de bedreigingsacteur, terwijl de overige vijf zijn gekocht van hun vorige eigenaren. De volledige lijst met extensies vindt u hieronder:

  • Extensies gekocht door de bedreigingsacteur

    • koccklolohdacbfooifnpebakpbeipc – Rechtsklikken en kopiëren inschakelen – Slim ontgrendelen + OCR

    • fegckejpfnlmfgkfjpinlbgmeeijjkel – RapidLens – Google Lens voor schermzoeken en afbeeldingen

    • kdenlnncndfnhkognokgfpabgkgehodd – QuickLens – Zoekscherm met Google Lens

    • jamminefolhgepgihbmcjjhgldbfcikp – PDF met wachtwoord beveiligen

    • inmkjedjdhgpknjogbjomhnbgdccckkg – Kopiëren toestaan ​​- Selecteren en rechtsklikken inschakelen (Microsoft Edge)

  • Extensies die zijn gemaakt en gepubliceerd door de bedreigingsacteur –

    • fcgdejjichpgfaaafflplhfijcnieopb – PixelCheck

    • cfpnjdbpojpcongfaefcamjbaolpelcd – Creatieve bibliotheek – Hulpprogramma voor advertentiespionage

    • aapdalkmclfaahehnmicbglkohkldhne – Websiteverkeerchecker: MirrorSphere SEO-statistieken

    • dkdadldmiefjldmegbjbnhhfddnkhlhm – Sitesignaal – Websiteverkeer en SEO Checker

    • fjmlhlkccegopebcllcmafahkmeejpph – SEO Pulse Pro – Websiteverkeer en SEO-analyzer

    • iekoapohahgmogbagegmcgplbkikcgke – Privé Crypto-nieuwslezer

    • ahpnnnjbnfbhoikhohglpohnoocjcoco – Blokfolio: Adresmonitor

    • oeacadlaclegkkkdehjmiifnjhcekclj – Crypto-tarieven en Fiat Converter

    • jmlgannjlbliikgcaieomgmcnfplglea – Crypto Alerter: prijsalarmen en volatiliteitswaarschuwingen

    • lhmcajhgadanidbopgaoobjlldegjmke – DeFi Pulse Tracker

    • gfackggoapepdmnjnkblogdcjpgcjiak – Crypto-prijsbadge: snelle blik

    • hfijkbdkpidafdbeebnnkhfccildbcle – Multi-Chain Explorer

    • cngchfbfgejllcbhmeadjhiebebiome – LedgerLook: Wallet Checker

    • aodkjdeghbjiaienipfjkbpcikkacbcp – Meta- en Facebook-advertentiebibliotheekspion – Bewaar advertenties, Finder, Downloader | FeedX-Ray

Het is de moeite waard om te benadrukken dat het “QuickLens – zoekscherm met Google Lens” eerder dit jaar eerder werd gemarkeerd door zowel Annex Security als monxresearch-sec, waarin de mogelijkheid werd beschreven om malware naar downstream-klanten te pushen, willekeurige code te injecteren en gevoelige gegevens te verzamelen.

De laatste bevindingen van Socket suggereren dat de activiteit een bredere reikwijdte heeft dan eerder werd gedacht en al sinds februari 2024 aan de gang is. Sommige aspecten van deze campagne werden in mei 2025 gedocumenteerd door DomainTools Investigations.

Destijds werd waargenomen dat de bedreigingsacteur nepwebsites creëerde die zich voordeden als legitieme services, productiviteitstools, assistenten voor het maken of analyseren van advertenties en media, VPN-services, cryptocurrency of bankhulpprogramma’s om gebruikers te misleiden om kwaadaardige extensies uit de Chrome Web Store te installeren.

“De extensies hebben doorgaans een dubbele functionaliteit, waarbij ze over het algemeen lijken te functioneren zoals bedoeld, maar ook verbinding maken met kwaadaardige servers om gebruikersgegevens te verzenden, opdrachten te ontvangen en willekeurige code uit te voeren”, aldus DomainTools Investigations.

De extensie met de meeste potentiële impact is ‘Rechts klikken en kopiëren inschakelen – Slim ontgrendelen + OCR’, met een gezamenlijke installatiebasis van 80.000 gebruikers in zowel Chrome- als Edge-browsers. Elk van de extensies ondersteunt ook de mogelijkheid om contact te maken met een command-and-control (C2)-server en een permanente WebSocket-verbinding op te zetten.

“Het vermelden waard is dat het laadframework rotatie van het C2-eindpunt ondersteunt op basis van instructies ontvangen van de initiële C2-server en dit gedrag is in het wild waargenomen”, legt Zanki uit.

“Die functionaliteit stelt bedreigingsactoren in staat om slachtoffers te verdelen over verschillende groepen en speciale C2-infrastructuur en om het detectierisico te verminderen. Het eindpunt voor gegevensexfiltratie wordt ook dynamisch ontvangen van de C2-instructies, waardoor een exfiltratiekanaal per slachtoffer mogelijk wordt gemaakt.”

Zoals waargenomen in het geval van QuickLens verwijdert de kwaadaardige code die in de extensies is ingebed de Content Security Policy (CSP)-headers van elke pagina en vergemakkelijkt het de injectie van JavaScript-codemodules op gerichte websites met behulp van inhoudsscripts. In totaal zijn er 16 modules geïdentificeerd. Ze omvatten de volgende categorieën –

  • Portemonnee-afdruiprek met meerdere ketens

  • Hardware-wallet zaadzin-harverster

  • Cryptocurrency-uitwisseling en portemonnee-account-harvester

  • Universele referentie- of formuliergrijper

  • Facebook- en LinkedIn-accountstelers

  • Browsergeschiedenis steler

  • ClickFix-stijl kunstaas

De ClickFix-module injecteert een nep-webbrowserupdate en gebruikt besturingssysteemspecifieke instructies om de gebruiker de kwaadaardige opdracht te laten kopiëren en plakken.

Wie er precies achter de campagne zit, is nog onbekend. Maar het feit dat ze al meer dan twee jaar met succes opereren, wijst op een ‘zeer capabele dreigingsacteur’.

“Het grootste risico voor eindgebruikers is de operationele techniek waarbij de bedreigingsacteur met succes legitieme extensies verwerft en nieuwe versies vrijgeeft die zijn uitgerust met kwaadaardige functionaliteit”, aldus Zanki. “Deze aanpak, gecombineerd met de standaardinstellingen voor het updaten van extensies, voert automatische updates uit naar de nieuwste versie van de extensie, waardoor de bedreigingsactor een krachtige vector krijgt om de impact en het bereik van de acquisitie van de extensie te maximaliseren.”

Thijs Van der Does