Extensiones maliciosas en Chrome y Edge

Investigadores de ciberseguridad han identificado un grupo de 19 extensiones, 18 de Google Chrome y una de Microsoft Edge, que contienen código diseñado para robar secretos de monederos y drenar criptomonedas. Estas extensiones, publicadas en los últimos seis meses, han sido vinculadas a una campaña activa desde febrero de 2024, bajo la supervisión de Socket, que ha nombrado esta actividad como Superior.

Método de operación

El modus operandi de los atacantes consiste en adquirir extensiones legítimas o lanzar versiones limpias sin malware. Una vez que estas extensiones ganan popularidad y son descargadas por los usuarios, se publica una nueva versión con comportamientos maliciosos. De las 19 extensiones identificadas, 14 fueron creadas por los atacantes y cinco adquiridas de sus propietarios anteriores.

Extensiones compradas por los atacantes

- koccklolohdacbfooifnpebakpbeipc - Enable Right Click & Copy — Smart Unlock + OCR - fegckejpfnlmfgkfjpinlbgmeeijjkel - RapidLens - Google Lens for Screen Search & Images - kdenlnncndfnhkognokgfpabgkgehodd - QuickLens - Search Screen with Google Lens - jamminefolhgepgihbmcjjhgldbfcikp - Password Protect PDF - inmkjedjdhgpknjogbjomhnbgdccckkg - Allow Copy - Select & Enable Right Click (Microsoft Edge)

Extensiones creadas por los atacantes

- fcgdejjichpgfaaafflplhfijcnieopb - PixelCheck - cfpnjdbpojpcongfaefcamjbaolpelcd - Creative Library - Ad Spy Tool - aapdalkmclfaahehnmicbglkohkldhne - Website Traffic Checker: MirrorSphere SEO Stats - dkdadldmiefjldmegbjbnhhfddnkhlhm - Site Signal - Website Traffic & SEO Checker - fjmlhlkccegopebcllcmafahkmeejpph - SEO Pulse Pro - Website Traffic & SEO Analyzer - iekoapohahgmogbagegmcgplbkikcgke - Private Crypto News Reader - ahpnnnjbnfbhoikhohglpohnoocjcoco - Blockfolio: Address Monitor - oeacadlaclegkkkdehjmiifnjhcekclj - Crypto Rates & Fiat Converter - jmlgannjlbliikgcaieomgmcnfplglea - Crypto Alerter: Price Alarms & Volatility Warnings - lhmcajhgadanidbopgaoobjlldegjmke - DeFi Pulse Tracker - gfackggoapepdmnjnkblogdcjpgcjiak - Crypto Price Badge: Quick Glance - hfijkbdkpidafdbeebnnkhfccildbcle - Multi-Chain Explorer - cngchfbfgejllcbhmeadjhiebebiome - LedgerLook: Wallet Checker - aodkjdeghbjiaienipfjkbpcikkacbcp - Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Implicaciones y advertencias

Una de las extensiones más preocupantes es Enable Right Click & Copy — Smart Unlock + OCR, que cuenta con una base de usuarios de 80,000 en ambos navegadores. Todas las extensiones identificadas tienen la capacidad de conectarse a servidores de comando y control (C2) y establecer conexiones WebSocket persistentes. Esta capacidad permite a los atacantes gestionar de forma dinámica los endpoints de C2, reduciendo el riesgo de detección.

Además, el código malicioso en las extensiones elimina los encabezados de Content Security Policy (CSP) de las páginas visitadas, facilitando la inyección de módulos de código JavaScript en sitios web seleccionados. Se han identificado 16 módulos, incluyendo herramientas para drenar monederos, cosechar frases semilla de hardware, y robar credenciales de cuentas en redes sociales.

A pesar de que la identidad de los atacantes sigue siendo desconocida, su capacidad para operar con éxito durante más de dos años sugiere que se enfrentan a un actor de amenazas muy competente. Se recomienda a los usuarios que tengan precaución al instalar extensiones y que revisen cuidadosamente los permisos que estas solicitan.

Fuente

Ver noticia original