19 rozszerzeń Chrome i Edge kradło portfele kryptowalut i dane logowania - Security Bez Tabu

19 rozszerzeń Chrome i Edge kradło portfele kryptowalut i dane logowania

Cybersecurity news

Wprowadzenie do problemu / definicja

Bezpieczeństwo rozszerzeń przeglądarkowych ponownie znalazło się w centrum uwagi po ujawnieniu kampanii obejmującej 19 dodatków dla Google Chrome i Microsoft Edge, które zawierały funkcje kradzieży portfeli kryptowalutowych, poświadczeń oraz danych przeglądania. Sprawa pokazuje, że nawet pozornie użyteczne i legalnie dystrybuowane rozszerzenia mogą zostać przekształcone w skuteczne narzędzia ataku.

W praktyce oznacza to ryzyko typowego ataku supply chain. Użytkownik instaluje rozszerzenie w dobrej wierze, a złośliwe funkcje pojawiają się dopiero później, na przykład po zmianie właściciela dodatku lub po wdrożeniu aktualizacji zawierającej szkodliwy kod.

W skrócie

  • Zidentyfikowano 18 rozszerzeń dla Chrome i 1 dla Edge powiązanych wspólną infrastrukturą operacyjną.
  • Część dodatków została stworzona od początku jako nośnik kampanii, a część przejęto od wcześniejszych właścicieli.
  • Rozszerzenia utrzymywały pozornie legalną funkcjonalność, jednocześnie komunikując się z serwerami C2.
  • Moduły złośliwe obejmowały kradzież fraz seed, poświadczeń, danych sesyjnych i aktywów kryptowalutowych.
  • Największym zagrożeniem okazał się mechanizm automatycznych aktualizacji, który pozwalał dostarczać złośliwe wersje do istniejącej bazy użytkowników.

Kontekst / historia

Z ustaleń badaczy wynika, że opisana aktywność mogła trwać co najmniej od lutego 2024 roku. Kampania nie wyglądała na incydent jednorazowy, lecz na długofalową operację rozwijaną etapami, z wykorzystaniem różnych typów dodatków i kilku metod zdobywania zasięgu.

Napastnicy działali według dwóch głównych modeli. Pierwszy polegał na publikowaniu rozszerzeń o realnej użyteczności i budowaniu reputacji przed wdrożeniem złośliwych zmian. Drugi opierał się na przejmowaniu istniejących, wiarygodnych dodatków, które miały już historię publikacji, recenzje i aktywną bazę instalacji.

To wpisuje się w szerszy trend nadużywania ekosystemu rozszerzeń przeglądarkowych. Wcześniejsze przypadki, w tym aktywność związana z rozszerzeniem QuickLens, pokazały, że przeglądarka staje się atrakcyjnym środowiskiem dla operatorów malware, ponieważ zapewnia dostęp do sesji użytkownika, formularzy i ruchu na odwiedzanych stronach.

Analiza techniczna

Technicznie kampania opierała się na modelu dual-use. Rozszerzenia realizowały deklarowane funkcje użytkowe, a równolegle utrzymywały możliwość wykonywania poleceń dostarczanych z zewnętrznej infrastruktury. Po instalacji mogły nawiązywać komunikację z serwerami dowodzenia i kontroli, odbierać instrukcje oraz pobierać dodatkowe komponenty.

Istotnym elementem było użycie trwałych połączeń, w tym komunikacji WebSocket, co ułatwiało operatorom dynamiczne sterowanie działaniem dodatków. Taki model utrudnia wykrywanie, ponieważ część logiki może być aktywowana dopiero po stronie serwera, a endpointy mogą być zmieniane w trakcie kampanii.

Badacze wskazali także na mechanizmy osłabiania ochrony przeglądarki, między innymi przez obchodzenie lub usuwanie nagłówków Content Security Policy. Dzięki temu złośliwe rozszerzenie mogło skuteczniej wstrzykiwać dodatkowy kod JavaScript do kontekstu odwiedzanych witryn, rozszerzając zakres możliwych działań.

Wykryte moduły obejmowały szeroki zestaw funkcji ofensywnych:

  • wielołańcuchowy drainer portfeli kryptowalutowych,
  • mechanizmy wyłudzania fraz seed,
  • kradzież poświadczeń do giełd i portfeli,
  • stealery formularzy oraz danych logowania,
  • przejmowanie kont społecznościowych,
  • eksfiltrację historii przeglądania,
  • elementy socjotechniczne podszywające się pod aktualizację przeglądarki.

Na szczególną uwagę zasługuje wykorzystanie schematu ClickFix. W takim wariancie użytkownik otrzymuje fałszywy komunikat o konieczności wykonania określonego działania, na przykład skopiowania i uruchomienia polecenia systemowego. To może prowadzić do uruchomienia kolejnego etapu infekcji już poza samą przeglądarką.

Konsekwencje / ryzyko

Dla użytkowników indywidualnych ryzyko jest bardzo wysokie, zwłaszcza jeśli rozszerzenie ma szerokie uprawnienia do odczytu i modyfikacji danych na wszystkich odwiedzanych stronach. Taki dodatek może uzyskać dostęp do formularzy logowania, danych sesyjnych, zawartości portfeli, historii przeglądania oraz interakcji z platformami finansowymi.

Najpoważniejsze skutki obejmują utratę środków kryptowalutowych, przejęcie kont na giełdach, kradzież fraz seed i trwałe naruszenie bezpieczeństwa tożsamości cyfrowej. W przypadku kont firmowych konsekwencje mogą objąć również przejęcie paneli reklamowych, naruszenie kanałów komunikacji oraz dalsze nadużycia wobec klientów i partnerów.

W środowiskach organizacyjnych takie rozszerzenia mogą pełnić funkcję punktu wejścia do szerszych działań rozpoznawczych. Jeśli firma nie kontroluje, jakie dodatki są instalowane przez użytkowników, przeglądarka może stać się nieautoryzowanym kanałem dostępu do danych operacyjnych i poufnych procesów biznesowych.

Rekomendacje

Organizacje powinny traktować rozszerzenia przeglądarek jako pełnoprawny obszar zarządzania ryzykiem. Sam fakt obecności dodatku w oficjalnym sklepie nie może być uznawany za wystarczającą gwarancję bezpieczeństwa.

  • Wdrożyć centralne zarządzanie rozszerzeniami w Chrome i Edge.
  • Stosować model allowlist oparty na zatwierdzonych identyfikatorach dodatków.
  • Regularnie audytować uprawnienia, historię aktualizacji i zmiany wydawcy rozszerzeń.
  • Monitorować połączenia wychodzące z procesów przeglądarki, w tym nietypowe sesje WebSocket.
  • Wykrywać anomalie związane z modyfikacją ruchu HTTP i wstrzykiwaniem skryptów po stronie klienta.
  • Ograniczać możliwość samodzielnej instalacji dodatków przez użytkowników końcowych.

Użytkownicy indywidualni powinni usuwać nieużywane rozszerzenia, ograniczać liczbę dodatków z szerokimi uprawnieniami i zachować szczególną ostrożność wobec narzędzi związanych z kryptowalutami, SEO, reklamą oraz produktywnością. W przypadku podejrzenia kompromitacji należy niezwłocznie odinstalować rozszerzenie, wylogować aktywne sesje, zmienić hasła, odwołać tokeny dostępu i rozważyć przeniesienie aktywów do nowych portfeli.

W środowiskach wysokiego ryzyka warto dodatkowo rozdzielić użycie przeglądarek według przeznaczenia. Oddzielenie codziennego przeglądania internetu od działań administracyjnych i operacji kryptowalutowych może znacząco ograniczyć skutki pojedynczej kompromitacji.

Podsumowanie

Ujawniona kampania pokazuje, że rozszerzenia Chrome i Edge stały się dojrzałym wektorem ataków supply chain. Najgroźniejszy aspekt nie wynika wyłącznie z obecności złośliwego kodu, ale z możliwości jego cichego dostarczenia poprzez legalne lub wcześniej wiarygodne dodatki aktualizowane automatycznie na urządzeniach ofiar.

Dla zespołów bezpieczeństwa to wyraźny sygnał, że kontrola rozszerzeń nie może być traktowana jako temat drugorzędny. Dla użytkowników to przypomnienie, że nawet popularne i funkcjonalne dodatki mogą zostać wykorzystane do kradzieży danych, poświadczeń i aktywów cyfrowych.

Źródła