Дослідники компанії Socket виявили кластер із 19 шкідливих розширень — 18 для Google Chrome та одне для Microsoft Edge — які, за наявними даними, містять функції викрадення секретів криптовалютних гаманців і виведення коштів. Найбільш поширене розширення «Enable Right Click & Copy — Smart Unlock + OCR» встановлено приблизно у 80 000 користувачів. Кампанія, що відстежується під назвою Superior, імовірно активна з лютого 2024 року й використовує механізм автоматичного оновлення розширень для доставки шкідливого коду користувачам, які раніше встановили легітимну версію.
Механізм атаки: довіра через легітимність
Ключова тактика кампанії — зловживання довірою до вже встановлених розширень. За даними Socket, із 19 ідентифікованих розширень 5 були придбані в попередніх власників, а 14 створені й опубліковані самим зловмисником. В обох випадках початкова версія розширення виконує заявлені функції без шкідливої активності. Після накопичення користувацької бази публікується оновлення, що містить шкідливий код.
Такий підхід особливо небезпечний через архітектурну особливість Chrome Web Store: згідно з умовами використання магазину розширень Google, оновлення розширень можуть автоматично завантажуватися та встановлюватися без додаткового сповіщення користувача. Таким чином, користувач, який встановив безпечну версію, отримує шкідливе оновлення без будь-якої своєї дії. Ця техніка відповідає опису MITRE ATT&CK T1176.001 (Browser Extensions), де розширення використовуються для забезпечення персистентності, перехоплення даних і організації каналу керування.
Технічні можливості шкідливого коду
За даними дослідження, шкідливий код вбудовується в розширення та виконує такі дії:
- Видалення заголовків Content Security Policy (CSP) з усіх відвідуваних сторінок
- Упровадження JavaScript-модулів на цільові сайти через механізм content scripts
- Встановлення постійного WebSocket-з’єднання з сервером керування (C2)
Socket повідомляє про виявлення 16 шкідливих модулів, розподілених за такими категоріями:
- Модуль виведення коштів із мультичейнових гаманців (wallet drainer)
- Збирач сид-фраз апаратних гаманців
- Збирач облікових даних криптобірж і гаманців
- Універсальний перехоплювач облікових даних і форм
- Модулі викрадення акаунтів Facebook і LinkedIn
- Модуль викрадення історії браузера
- Модуль ClickFix — імітація оновлення браузера з інструкціями для копіювання та вставлення шкідливої команди
Окремої уваги заслуговує інфраструктура керування. За даними дослідника Карло Занкі з Socket, фреймворк завантаження підтримує ротацію адрес C2-серверів на основі інструкцій, отриманих від первинного сервера керування. Кінцева точка для ексфільтрації даних також призначається динамічно, що потенційно дає змогу створювати індивідуальні канали виведення даних для кожної жертви. Слід зазначити, що ці твердження ґрунтуються на єдиному джерелі й не підкріплені публічно доступними зразками коду, захопленнями трафіку чи доменними іменами.
Контекст кампанії
Раніше розширення «QuickLens — Search Screen with Google Lens» незалежно відзначали дослідники Annex Security і monxresearch-sec як таке, що здатне доставляти шкідливе ПЗ, упроваджувати довільний код і збирати конфіденційні дані. Компанія DomainTools у травні 2025 року задокументувала пов’язану активність, що включає створення фіктивних вебсайтів, які імітують легітимні сервіси — інструменти продуктивності, VPN-сервіси, криптовалютні та банківські утиліти — щоб спонукати користувачів установлювати шкідливі розширення.
Особу оператора кампанії досі не встановлено. Назва Superior є дослідницькою міткою Socket, а не атрибуцією до відомого угруповання. В оригінальному матеріалі стверджується, що кампанія активна «більше двох років», однак одночасно вказується ймовірний початок у лютому 2024 року — ці часові рамки між собою не узгоджуються, що вимагає обережності в оцінці тривалості операції.
Оцінка впливу
Основну групу ризику становлять власники криптовалютних активів, які використовують браузерні гаманці й апаратні гаманці з вебінтерфейсами. Втім, наявність модулів для викрадення облікових даних Facebook, LinkedIn та універсального перехоплювача форм розширює коло потенційних жертв до будь-якого користувача, який установив одне з 19 розширень. Автоматичне оновлення означає, що навіть користувачі, які встановили розширення в період його легітимної роботи, могли отримати шкідливу версію без власного відома.
Рекомендації щодо захисту
- Негайно перевірте встановлені розширення у Chrome (
chrome://extensions) та Edge (edge://extensions) на наявність будь-якого з 19 ідентифікаторів, перелічених в звіті Socket. У разі виявлення — видаліть розширення та змініть паролі до всіх облікових записів, які використовувалися в цьому браузері. - Для користувачів криптовалют: якщо було встановлене будь-яке з указаних розширень, вважайте скомпрометованими всі сид-фрази й приватні ключі, до яких браузер мав доступ. Переведіть кошти на нові гаманці, згенеровані на завідомо чистому пристрої.
- Обмежте автоматичне оновлення розширень у корпоративних середовищах через групові політики Chrome (
ExtensionSettings) — це дає змогу контролювати версії й перевіряти оновлення перед розгортанням. - Мінімізуйте кількість встановлених розширень і регулярно проводьте аудит їхніх дозволів. Розширення з доступом до «усіх сайтів» становлять найбільший ризик.
- Для організацій: упровадьте білий список дозволених розширень і моніторинг WebSocket-з’єднань, ініційованих розширеннями браузера.
Кампанія Superior демонструє системну вразливість екосистеми браузерних розширень: механізм автоматичних оновлень, спроєктований для зручності, перетворюється на вектор доставки шкідливого коду. Пріоритетна дія — перевірка всіх установлених розширень за списком із 19 ідентифікаторів і, у разі виявлення збігів, повна ротація облікових даних і криптографічних ключів, доступних зі скомпрометованого браузера.