Superior: 19 розширень крадуть криптовалюту й паролі

Кампанія Superior перетворила 19 розширень Chrome та Edge на інструменти крадіжки криптовалюти, паролів, сесій і даних форм. Список і дії.

Дев’ятнадцять плиток розширень перетворюються на пастку для гаманця на чорно-помаранчевому постері

Дев’ятнадцять розширень Chrome та Edge у кампанії Superior могли викрадати криптовалюту, паролі, сесії браузера й дані з форм. Socket повідомляє, що оператор створив 14 розширень і перебрав контроль над п’ятьма вже відомими, а потім доставляв через оновлення до 16 шкідливих модулів. Одне придбане розширення Chrome мало близько 70 000 користувачів на момент шкідливого оновлення, а відповідна версія Edge — близько 10 000.

Ці цифри показують потенційну кількість встановлень, а не 80 000 підтверджених жертв крадіжки. Сам факт встановлення також не доводить, що всі модулі запустилися або гаманець уже спорожнили. Подальші дії залежать від того, що саме сталося.

Спочатку визначте рівень контакту

Що сталосяЩо робити зараз
Розширення було встановлене, але ви не вводили чутливі дані й не підтверджували дії гаманцяВидаліть його з усіх синхронізованих профілів, перезапустіть браузер, перевірте інші розширення та змініть паролі, якими користувалися в цей період.
Ви вводили логін, дані картки або особисту інформацію, поки розширення було активнеЗ чистого пристрою змініть пароль, відкличте сесії, увімкніть MFA та зверніться до банку, якщо могли потрапити дані картки.
Ви ввели seed-фразуВважайте гаманець назавжди скомпрометованим. Створіть новий на чистому пристрої та перенесіть залишок активів; стару seed-фразу більше не використовуйте.
Ви підключили гаманець або підписали неочікувану транзакціюПерегляньте дозволи й транзакції, відкличте підозрілі token approvals та перенесіть активи, якщо гаманець міг бути скомпрометований.
Ви виконали команду з повідомлення про «оновлення Chrome»Від’єднайте пристрій від мережі, збережіть команду, якщо це безпечно, і проведіть повну перевірку на шкідливе ПЗ. Видалення розширення недостатньо.

Які розширення Superior ідентифікували?

Шукайте назву й ID на сторінці chrome://extensions або edge://extensions. Увімкніть режим розробника, якщо ID прихований. Назву може скопіювати інший розробник, тому збіг ID надійніший.

Відомі розширення, які придбав оператор

РозширенняID
Enable Right Click & Copy — Smart Unlock + OCRpkoccklolohdacbfooifnpebakpbeipc
RapidLens – Google Lens for Screen Search & Imagesfegckejpfnlmfgkfjpinlbgmeeijjkel
QuickLens – Search Screen with Google Lenskdenlnncndfnhkognokgfpabgkgehodd
Password Protect PDFjamminefolhgepgihbmcjjhgldbfcikp
Allow Copy – Select & Enable Right Click (Edge)inmkjedjdhgpknjogbjomhnbgdccckkg
Сторінка Edge Add-ons розширення Enable Right Click and Copy Smart Unlock plus OCR
Socket зберегла сторінку придбаного розширення Edge під час розслідування. Джерело: Socket.

Розширення, створені для кампанії

Назва розширенняЗаявлене призначення
PixelCheckПеревірка пікселів і реклами
Creative Library – Ad Spy ToolДослідження реклами
Website Traffic Checker: MirrorSphere SEO StatsSEO-статистика
Site Signal – Website Traffic & SEO CheckerАналіз трафіку й SEO
SEO Pulse Pro – Website Traffic & SEO AnalyzerАналіз трафіку й SEO
Private Crypto News ReaderКриптоновини
Blockfolio: Address MonitorМоніторинг гаманця
Crypto Rates & Fiat ConverterКурси валют
Crypto Alerter: Price Alarms & Volatility WarningsЦінові сповіщення
DeFi Pulse TrackerМоніторинг DeFi
Crypto Price Badge: Quick GlanceВідображення ціни
Multi-Chain ExplorerПерегляд блокчейнів
LedgerLook: Wallet CheckerПеревірка гаманця
Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-RayДослідження реклами

П’ять ID вище — підказка для розпізнавання, а не повний список індикаторів усіх 19 розширень. У звіті Socket наведено решту ID й технічні дані. Загальні ризики таких інструментів пояснює наш матеріал про небезпеки безкоштовних розширень браузера.

Що могли викрадати шкідливі модулі

Socket виявила окремі модулі для дренінгу EVM-сумісних, Solana- та Tron-гаманців; фішингу seed-фраз Ledger і Trezor; викрадення сесій криптобірж і гаманців; перехоплення форм та облікових даних; крадіжки сесій Facebook і LinkedIn; збору історії переглядів. Оператор міг віддалено обирати модулі, а не доставляти весь набір кожному встановленню.

Гілка ClickFix показувала фальшиве оновлення Chrome й наказувала скопіювати та виконати команду. Ця додаткова дія могла перенести атаку з браузера на рівень операційної системи. Якщо ви виконали команду, скористайтеся окремим планом для перевірки Windows після ClickFix.

Дослідницькі приклади фальшивої форми seed-фрази Ledger та фальшивого оновлення Chrome з інструкцією ClickFix
Два приклади гілок атаки: форма для seed-фрази та фальшиве оновлення браузера з вимогою виконати команду. Джерело: Socket.

Як видалити розширення та відновити безпеку

  1. Запишіть назву та ID розширення. Знімок екрана допоможе визначити уражений профіль і гілку кампанії.
  2. Видаліть його з Chrome або Edge. Перевірте кожен профіль і кожен комп’ютер із синхронізацією браузера. Невідомі розширення краще видалити, а не лише вимкнути.
  3. Перезапустіть браузер і перевірте ще раз. Якщо розширення повертається, перевірте політики керованого браузера та інші ознаки примусового встановлення.
  4. Відкличте сесії та змініть паролі. Робіть це з чистого пристрою, починаючи з пошти, менеджера паролів, бірж, соцмереж і фінансових акаунтів.
  5. Окремо опрацюйте ризик для гаманця. Викрадену seed-фразу не можна зробити безпечною зміною пароля. Перенесіть активи на нову фразу, створену на надійному пристрої. Якщо ви лише підключили гаманець, перегляньте й відкличте дозволи.
  6. Перевірте операційну систему, якщо виконували команду. Перегляньте історію команд, автозапуск, завантаження й сповіщення захисту; запустіть повне сканування до наступного входу в чутливі акаунти.

Видалення зупиняє цю копію розширення, але не повертає вже викрадені дані. Воно також не прибере системне шкідливе ПЗ, встановлене після команди з фальшивого оновлення.

Перевірте пристрій після фальшивого оновлення.

Якщо ви виконували команду або запускали завантажений файл, проскануйте систему до наступного входу в гаманець, пошту чи біржу.

Перевірити пристрій

Як переконатися, що браузер чистий

Після перезапуску знову відкрийте сторінку розширень і переконайтеся, що елемент зник з усіх профілів. Перевірте стартові сторінки, пошукові налаштування, дозволи на сповіщення й історію входів. Чисте повторне сканування та відсутність розширення — добрі ознаки, але відновлення акаунтів і гаманця все одно потрібне, якщо ви вводили чутливі дані.

Джерела

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.