Meer dan honderd kwaadaardige extensies in de officiële Chrome Web Store proberen gebruikersaccounts en data te stelen. Onderzoekers van het beveiligingsbedrijf Socket ontdekten dat deze extensies onderdeel zijn van een gecoördineerde campagne die gebruikmaakt van dezelfde command-and-control (C2) infrastructuur.

De aanvallers publiceerden de extensies onder vijf verschillende uitgeversnamen in diverse categorieën, waaronder Telegram sidebar clients, gokspellen zoals slotmachines en Keno, YouTube- en TikTok-verbeteraars, een vertaaltool en diverse utilities. De campagne draait op een centrale backend die gehost wordt op een Contabo VPS, met meerdere subdomeinen die verantwoordelijk zijn voor sessiekaping, het verzamelen van identiteitsgegevens, het uitvoeren van commando's en het genereren van inkomsten. Volgens de onderzoekers wijst commentaar in de code op een Russische malware-as-a-service (MaaS) operatie.

De grootste groep van 78 extensies injecteert door de aanvallers gecontroleerde HTML in de gebruikersinterface via de 'innerHTML'-eigenschap. Een tweede cluster van 54 extensies maakt gebruik van 'chrome.identity.getAuthToken' om het e-mailadres, de naam, profielfoto en Google-account-ID van slachtoffers te verzamelen. Daarnaast stelen deze extensies het Google OAuth2 Bearer-token, een tijdelijk toegangstoken dat applicaties toestaat namens de gebruiker data te benaderen of acties uit te voeren.

Een derde groep van 45 extensies bevat een verborgen functie die bij het opstarten van de browser actief wordt en fungeert als een achterdeur. Deze functie haalt commando's op van de C2-server en kan willekeurige URL's openen zonder dat de gebruiker interactie hoeft te hebben met de extensie. Een extensie die door Socket als "de ernstigste" wordt aangemerkt, steelt elke 15 seconden Telegram Web-sessies door sessiegegevens uit 'localStorage' te halen en deze naar de C2-server te sturen. Deze extensie kan ook sessies overschrijven en Telegram geforceerd herladen, waardoor een slachtoffer ongemerkt in een ander Telegram-account kan worden geplaatst, zoals Socket beschrijft.

Verder werden drie extensies gevonden die beveiligingsheaders verwijderen en advertenties injecteren in YouTube en TikTok, één die vertaalverzoeken via een kwaadaardige server proxy't, en een niet-actieve Telegram-sessiediefstalextensie die gebruikmaakt van een gefaseerde infrastructuur. Socket heeft Google op de hoogte gebracht van deze campagne, maar waarschuwt dat alle kwaadaardige extensies op het moment van rapportage nog steeds beschikbaar zijn in de Chrome Web Store. BleepingComputer bevestigt dat veel van deze extensies nog steeds te vinden zijn. Gebruikers wordt aangeraden hun geïnstalleerde extensies te controleren aan de hand van de door Socket gepubliceerde extensie-ID's en verdachte extensies onmiddellijk te verwijderen.