Les entreprises MyCrypto et PhishFort ont identifié 49 extensions malveillantes dans le Chrome Web Store, qui envoient des clés et des mots de passe de portefeuilles cryptographiques vers des serveurs d'attaquants. Les extensions ont été diffusées en utilisant des méthodes de publicité par phishing et étaient présentées comme des implémentations de divers portefeuilles de cryptomonnaies. Les extensions étaient basées sur le code des portefeuilles officiels, mais incluaient des modifications malveillantes qui transmettaient des clés privées, des codes de récupération et des fichiers contenant des clés.
Pour certaines extensions, des utilisateurs fictifs ont été utilisés pour maintenir artificiellement une note positive et des avis positifs ont été publiés. Google a supprimé les extensions concernées du Chrome Web Store dans les 24 heures suivant la notification. La publication des premières extensions malveillantes a commencé en février, mais le pic a eu lieu en mars (34,69 %) et en avril (63,26 %).
La création de toutes les extensions est liée à un groupe d'attaquants ayant déployé 14 serveurs de contrôle pour gérer le code malveillant et collecter les données interceptées par les extensions. Toutes les extensions utilisaient un code malveillant standard, mais les extensions étaient camouflées sous différents produits. Ledger (57 % des extensions malveillantes), MyEtherWallet (22 %), Trezor (8 %), Electrum (4 %), KeepKey (4 %), Jaxx (2 %), MetaMask et Exodus.
Lors de la configuration initiale de l'extension, les données étaient envoyées sur un serveur externe et après un certain temps, des fonds étaient retirés du portefeuille.

Source : opennet.ru
