De bedrijven MyCrypto en PhishFort identificeren 49 kwaadaardige extensies in de Chrome Web Store die sleutels en wachtwoorden van cryptocurrency-wallets naar de servers van aanvallers sturen. De extensies werden verspreid via phishing-advertenties en gepresenteerd als implementaties van verschillende cryptocurrency-wallets. Ze waren gebaseerd op de code van officiƫle wallets, maar bevatten kwaadaardige wijzigingen die het verzenden van privƩsleutels, herstelcodes en bestanden met sleutels uitvoerden.
Voor sommige extensies werd met behulp van nepgebruikers kunstmatig een positieve beoordeling ondersteund en werden positieve recensies gepost. Google heeft de genoemde extensies binnen 24 uur na melding uit de Chrome Web Store verwijderd. De publicatie van de eerste kwaadaardige extensies begon in februari, maar de piek viel in maart (34,69%) en april (63,26%).
De creatie van alle extensies wordt toegeschreven aan ƩƩn groep aanvallers, die 14 besturingsservers hebben uitgerold om kwaadaardige code te beheren en de gegevens die door de extensies worden onderschept te verzamelen. In alle extensies werd gebruik gemaakt van standaard kwaadaardige code, maar de extensies camoufleerden zich als verschillende producten. Ledger (57% van de kwaadaardige extensies), MyEtherWallet (22%), Trezor (8%), Electrum (4%), KeepKey (4%), Jaxx (2%), MetaMask en Exodus.
Tijdens de initiƫle configuratie werden gegevens naar een externe server verzonden en na enige tijd werden middelen van de wallet afgeschreven.

Bron: opennet.ru
