Firmy MyCrypto i PhishFort w katalogu Chrome Web Store 49 złośliwych dodatków, które wysyłały klucze i hasła do portfeli kryptowalut na serwery przestępców. Dodatki były rozpowszechniane przy użyciu metod reklam phishingowych i przedstawiane jako realizacje różnych portfeli kryptowalut. Dodatki opierały się na kodzie oficjalnych portfeli, ale zawierały złośliwe modyfikacje, które wysyłały klucze prywatne, kody odzyskiwania i pliki z kluczami.
W przypadku niektórych dodatków sztucznie utrzymywano pozytywną ocenę przy pomocy fikcyjnych użytkowników oraz publikowano pozytywne recenzje. Firma Google usunęła wymienione dodatki z katalogu Chrome Web Store w ciągu 24 godzin od zgłoszenia. Publikacja pierwszych złośliwych dodatków rozpoczęła się w lutym, ale szczyt przypadł na marzec (34,69%) i kwiecień (63,26%).
Tworzenie wszystkich dodatków wiąże się z jedną grupą atakujących, która uruchomiła 14 serwerów do zarządzania złośliwym kodem oraz zbierania danych przechwyconych przez dodatki. We wszystkich dodatkach użyto standardowego złośliwego kodu, ale same dodatki kamuflowano pod różne produkty, Ledger (57% złośliwych dodatków), MyEtherWallet (22%), Trezor (8%), Electrum (4%), KeepKey (4%), Jaxx (2%), MetaMask i Exodus.
W trakcie początkowej konfiguracji dodatków dane były wysyłane na zewnętrzny serwer i po pewnym czasie środki były ściągane z portfela.

Źródło: opennet.ru
