Meer dan 20.000 gebruikers hebben kwaadaardige Chrome-extensies geïnstalleerd die ontworpen zijn om een achterdeur te creëren, informatie te stelen of advertenties te injecteren, meldt cybersecuritybedrijf Socket. De schadelijke extensies zijn gepubliceerd via vijf verschillende accounts, namelijk GameGen, InterAlt, SideGames, Rodeo Games en Yana Project, maar lijken onderdeel te zijn van één gecoördineerde campagne op basis van gedeelde command-and-control (C&C) infrastructuur.

Socket identificeerde in totaal 108 extensies die verschillende vormen van kwaadaardige activiteiten uitvoeren. Ongeveer de helft was gericht op het stelen van Google-accounts via OAuth2, terwijl 45 extensies een universele achterdeur bevatten die bij het opstarten van de browser willekeurige URL's opent. De overige extensies waren ontworpen om Telegram-sessies te exfiltreren, advertenties te injecteren op YouTube- en TikTok-pagina's, content scripts in alle bezochte pagina's te injecteren of vertaalverzoeken via een door de aanvaller gecontroleerde server te proxyen.

De extensies zijn verspreid over diverse productcategorieën, waaronder Telegram sidebar clients, gokspellen zoals slotmachines en Keno, YouTube- en TikTok-verbeteraars, een tekstvertalingstool en paginahulpmiddelen. Elk richt zich op een ander type gebruiker, maar ze delen allemaal dezelfde backend, aldus Socket. De extensies bieden de verwachte functionaliteit om geen argwaan te wekken, terwijl kwaadaardige code op de achtergrond verbinding maakt met de C&C-server om de schadelijke activiteiten uit te voeren.

Socket wijst specifiek op de Telegram Multi-account extensie, die de actieve Telegram Web-sessie steelt en aanvallers in staat stelt het gebruikersaccount over te nemen door lokale opslag te overschrijven met door de aanvaller geleverde data en Telegram geforceerd te herladen. Een andere extensie, Web Client for Telegram – Teleside, kan sessies stelen en bevat een achterdeur in het achtergrondscript waarmee operators direct een payload kunnen activeren zonder de extensie via de Chrome Web Store te updaten.

De 54 extensies die Google-accounts kunnen stelen bij het inloggen bevatten identieke code om een Google OAuth2 Bearer-token te verkrijgen, waarmee gebruikersinformatie wordt opgehaald en naar een externe server wordt gestuurd. Volgens Socket wordt het OAuth-token lokaal gebruikt en verlaat het de browser niet; wat de aanvaller ontvangt is een permanent identiteitsrecord met het e-mailadres, de naam en profielfoto van het slachtoffer.

Het achtergrondscript van 45 extensies bevat een identieke functie die bij het opstarten van de browser een URL opent die van de C&C-server wordt ontvangen in een nieuw tabblad. Er is geen beperking op welke URL de server kan teruggeven. Dit kanaal blijft actief na het herstarten van de browser en werkt onafhankelijk van of de gebruiker de extensie ooit opent.

Socket meldt dat alle kwaadaardige extensies zijn gerapporteerd, maar dat ze niet direct uit de Chrome Web Store zijn verwijderd. Meer details over deze campagne zijn te vinden in het uitgebreide onderzoek van Socket.