Mastodon Mastodon Mastodon Mastodon

Кампания Superior: 19 вредоносных расширений для браузеров похищают криптовалюту и учётные данные

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи компании Socket выявили кластер из 19 вредоносных расширений — 18 для Google Chrome и одно для Microsoft Edge — которые, по имеющимся данным, содержат функции кражи секретов криптовалютных кошельков и вывода средств. Наиболее широко распространённое расширение «Enable Right Click & Copy — Smart Unlock + OCR» установлено приблизительно у 80 000 пользователей. Кампания, отслеживаемая под названием Superior, предположительно активна с февраля 2024 года и использует механизм автоматического обновления расширений для доставки вредоносного кода пользователям, ранее установившим легитимную версию.

Механизм атаки: доверие через легитимность

Ключевая тактика кампании — злоупотребление доверием к уже установленным расширениям. Согласно данным Socket, из 19 идентифицированных расширений 5 были приобретены у предыдущих владельцев, а 14 созданы и опубликованы самим злоумышленником. В обоих случаях первоначальная версия расширения выполняет заявленные функции без вредоносной активности. После накопления пользовательской базы публикуется обновление, содержащее вредоносный код.

Этот подход особенно опасен из-за архитектурной особенности Chrome Web Store: согласно условиям использования магазина расширений Google, обновления расширений могут автоматически загружаться и устанавливаться без дополнительного уведомления пользователя. Таким образом, пользователь, установивший безопасную версию, получает вредоносное обновление без какого-либо взаимодействия. Эта техника соответствует описанию MITRE ATT&CK T1176.001 (Browser Extensions), где расширения используются для обеспечения персистентности, перехвата данных и организации канала управления.

Технические возможности вредоносного кода

По данным исследования, вредоносный код встраивается в расширения и выполняет следующие действия:

  • Удаление заголовков Content Security Policy (CSP) со всех посещаемых страниц
  • Внедрение JavaScript-модулей на целевые сайты через механизм content scripts
  • Установление постоянного WebSocket-соединения с сервером управления (C2)

Socket сообщает об обнаружении 16 вредоносных модулей, распределённых по следующим категориям:

  • Модуль вывода средств из мультичейновых кошельков (wallet drainer)
  • Сборщик сид-фраз аппаратных кошельков
  • Сборщик учётных данных криптобирж и кошельков
  • Универсальный перехватчик учётных данных и форм
  • Модули кражи аккаунтов Facebook и LinkedIn
  • Модуль кражи истории браузера
  • Модуль ClickFix — имитация обновления браузера с инструкциями для копирования и вставки вредоносной команды

Отдельного внимания заслуживает инфраструктура управления. По данным исследователя Карло Занки из Socket, фреймворк загрузки поддерживает ротацию адресов C2-серверов на основе инструкций, полученных от первичного сервера управления. Конечная точка для эксфильтрации данных также назначается динамически, что потенциально позволяет создавать индивидуальные каналы вывода данных для каждой жертвы. Следует отметить, что эти утверждения основаны на единственном источнике и не подкреплены публично доступными образцами кода, захватами трафика или доменными именами.

Контекст кампании

Ранее расширение «QuickLens — Search Screen with Google Lens» было независимо отмечено исследователями Annex Security и monxresearch-sec как способное доставлять вредоносное ПО, внедрять произвольный код и собирать конфиденциальные данные. Компания DomainTools в мае 2025 года задокументировала связанную активность, включающую создание поддельных веб-сайтов, имитирующих легитимные сервисы — инструменты продуктивности, VPN-сервисы, криптовалютные и банковские утилиты — для побуждения пользователей к установке вредоносных расширений.

Личность оператора кампании остаётся неизвестной. Название Superior является исследовательской меткой Socket, а не атрибуцией к известной группировке. В исходном материале утверждается, что кампания активна «более двух лет», однако одновременно указывается предполагаемое начало в феврале 2024 года — эти сроки не согласуются между собой, что требует осторожности в оценке продолжительности операции.

Оценка воздействия

Основную группу риска составляют владельцы криптовалютных активов, использующие браузерные кошельки и аппаратные кошельки с веб-интерфейсами. Однако наличие модулей для кражи учётных данных Facebook, LinkedIn и универсального перехватчика форм расширяет круг потенциальных жертв до любого пользователя, установившего одно из 19 расширений. Автоматическое обновление означает, что даже пользователи, установившие расширение в период его легитимной работы, могли получить вредоносную версию без своего ведома.

Рекомендации по защите

  1. Немедленно проверьте установленные расширения в Chrome (chrome://extensions) и Edge (edge://extensions) на наличие любого из 19 идентификаторов, перечисленных в отчёте Socket. При обнаружении — удалите расширение и смените пароли ко всем учётным записям, использовавшимся в этом браузере.
  2. Для пользователей криптовалют: если было установлено любое из указанных расширений, считайте скомпрометированными все сид-фразы и приватные ключи, к которым браузер имел доступ. Переведите средства на новые кошельки, сгенерированные на заведомо чистом устройстве.
  3. Ограничьте автоматическое обновление расширений в корпоративных средах через групповые политики Chrome (ExtensionSettings) — это позволяет контролировать версии и проверять обновления перед развёртыванием.
  4. Минимизируйте количество установленных расширений и регулярно проводите аудит их разрешений. Расширения с доступом к «всем сайтам» представляют наибольший риск.
  5. Для организаций: внедрите белые списки разрешённых расширений и мониторинг WebSocket-соединений, инициируемых расширениями браузера.

Кампания Superior демонстрирует системную уязвимость экосистемы браузерных расширений: механизм автоматических обновлений, спроектированный для удобства, превращается в вектор доставки вредоносного кода. Приоритетное действие — проверка всех установленных расширений по списку из 19 идентификаторов и, при обнаружении совпадений, полная ротация учётных данных и криптографических ключей, доступных из скомпрометированного браузера.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.