Las empresas MyCrypto y PhishFort en el catálogo de Chrome Web Store 49 extensiones maliciosas que envían claves y contraseñas de carteras de criptomonedas a servidores de los atacantes. Las extensiones se distribuyeron utilizando métodos de publicidad de phishing y se presentaron como implementaciones de varias carteras de criptomonedas. Las extensiones se basaban en el código de carteras oficiales, pero incluían modificaciones maliciosas que enviaban claves privadas, códigos de recuperación y archivos con claves.
Para algunas extensiones, se mantenía artificialmente una calificación positiva y se publicaban comentarios positivos mediante usuarios falsos. La empresa Google eliminó las extensiones mencionadas del catálogo de Chrome Web Store en un plazo de 24 horas después de la notificación. La publicación de las primeras extensiones maliciosas comenzó en febrero, pero el pico se dio en marzo (34.69%) y abril (63.26%).
La creación de todas las extensiones está relacionada con un mismo grupo de atacantes, que desplegó 14 servidores de control para gestionar el código malicioso y recopilar datos interceptados por las extensiones. En todas las extensiones se utilizó un código malicioso estándar, pero las extensiones se camuflaban como diferentes productos, Ledger (57% de las extensiones maliciosas), MyEtherWallet (22%), Trezor (8%), Electrum (4%), KeepKey (4%), Jaxx (2%), MetaMask y Exodus.
Durante la configuración inicial de las extensiones, los datos se enviaban a un servidor externo y, después de un tiempo, se retiraban fondos de la cartera.

Fuente: opennet.ru
