Cybersecurityonderzoekers hebben een cluster van 19 kwaadaardige browserextensies geïdentificeerd, waarvan 18 voor Google Chrome en één voor Microsoft Edge. Deze extensies, gepubliceerd in de afgelopen zes maanden, bevatten code die gericht is op het stelen van wallet-gegevens en het leegtrekken van cryptocurrency. Volgens Karlo Zanki, onderzoeker bij Socket Security, vertonen deze extensies overeenkomsten in code en werkwijze, wat erop wijst dat de campagne mogelijk al sinds februari 2024 actief is. Socket volgt deze activiteiten onder de naam Superior.
De werkwijze van de aanvallers is relatief eenvoudig: zij verwerven legitieme extensies met normale functionaliteit of publiceren eerst een schone versie zonder malware. Zodra de extensies voldoende gebruikers hebben, wordt een update met kwaadaardige functionaliteit uitgerold. Van de 19 extensies zijn er 14 door de aanvallers zelf ontwikkeld, terwijl vijf extensies zijn gekocht van eerdere eigenaren. De extensies bieden doorgaans een dubbele functionaliteit; ze lijken normaal te werken, maar verbinden zich tegelijkertijd met kwaadaardige servers om gebruikersdata te verzenden, opdrachten te ontvangen en willekeurige code uit te voeren.
Een van de extensies, "QuickLens - Search Screen with Google Lens", was eerder dit jaar al door Annex Security en monxresearch-sec gemarkeerd vanwege het verspreiden van malware en het injecteren van schadelijke code. Nieuw onderzoek van Socket toont aan dat de campagne breder is dan aanvankelijk gedacht en al sinds begin 2024 actief is. Eerder, in mei 2025, documenteerde DomainTools Investigations dat de aanvallers ook nepwebsites opzetten die legitieme diensten en tools imiteren om gebruikers te misleiden tot het installeren van deze kwaadaardige extensies via de Chrome Web Store. Deze nepwebsites deden zich voor als productiviteitstools, VPN-diensten, cryptocurrency- of bankhulpmiddelen.
De extensie met de grootste impact is "Enable Right Click & Copy — Smart Unlock + OCR", die gezamenlijk ongeveer 80.000 gebruikers heeft op Chrome en Edge. Alle extensies ondersteunen het opzetten van een verbinding met een command-and-control-server via een persistente WebSocket-verbinding, waarmee de aanvallers controle houden over de geïnfecteerde systemen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *