
Одно из таких расширений, Enable Right Click & Copy — Smart Unlock + OCR, доступно для Chrome и Edge. Когда программа стала вредоносной, ее пользовательская база в Chrome насчитывала более 70 000 человек, а в Edge — около 10 000, подсчитали в Socket, пишет bits.media.
После появления в браузере вредоносное ПО устанавливает зашифрованное WebSocket-соединение с серверами управления и контроля (C2), загружает модули JavaScript, удаляет заголовки Content Security Policy (CSP) с каждого посещаемого сайта и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет хакерам перехватывать данные пользователей на сайтах криптобирж и других сервисов.
Специалисты Socket обнаружили, что вредоносные модули могут опустошать кошельки EVM, Solana и Tron через подмену кнопок «Подключить кошелек» и «Обменять», а также заменять сайты аппаратных кошельков Ledger и Trezor фишинговыми страницами для кражи сид-фраз. Вредоносные модули также похищают криптоактивы и данные учетных записей с крупнейших криптобирж Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также с криптокошелька MetaMask.
Кроме того, расширения передают хакерам данные и пароли, вводимые на всех сайтах, собирают информацию из аккаунтов в Facebook и LinkedIn и извлекают историю посещений. Вредоносные программы также отображают поддельные обновления браузера, побуждающие жертву выполнить команды, нужные злоумышленникам. Сейчас ни одно из вредоносных расширений уже недоступно в Chrome Web Store, однако пользователям Edge рекомендуется проверить установленные дополнения.
Недавно компания Malwarebytes Labs предупредила о новой фишинговой схеме — хакеры создают поддельные вебсайты проверки криптоадресов на отмывание денег и нарушение режима международных санкций (AML). Для получения несанкционированного доступа к компьютерам хакеры также воспользовались уязвимостью функции «Совместное использование экрана» (Screen Sharing) операционной системы macOS компании Apple.























