Кампания Superior: 19 вредоносных расширений крадут фразы восстановления

Исследователи Socket обнаружили 18 вредоносных расширений для Chrome и одно расширение для Edge, связанных с кампанией, которую отслеживают под именем «Superior». В набор входили инструменты SEO, утилиты для работы с криптовалютами, сервисы отслеживания рекламы и приложения для поиска на экране.

Четырнадцать расширений злоумышленники создали самостоятельно, ещё пять приобрели у легитимных разработчиков. Сначала операторы публиковали чистые версии с заявленной функциональностью. После того как пользователи начинали им доверять, в последующих обновлениях появлялось вредоносное поведение.

Расширения распространялись через автоматические обновления

Одно из расширений, Enable Right Click & Copy - Smart Unlock + OCR, насчитывало около 70 000 пользователей в Chrome. Связанная с ним версия для Edge имела около 10 000 пользователей. Это создавало значительный потенциальный риск воздействия через автоматические обновления браузера.

Вредоносное ПО использует фоновый сервисный воркер для управления идентификаторами жертв, временными параметрами выполнения, конфигурацией C2 и загруженными JavaScript-модулями. Эти данные хранятся в локальном хранилище расширения Chrome.

Недавние версии поддерживают постоянное соединение WebSocket с сервером C2 и периодически отправляют сигналы о работоспособности, известные как heartbeats. Инструкции C2 позволяют менять конечные точки и назначать отдельную инфраструктуру для эксфильтрации данных у конкретных жертв.

Загруженные модули шифруются с помощью AES-GCM. Ключ формируется на основе идентификатора расширения и UUID установки.

Для выполнения кода расширения изменяют политики веб-страниц

В рамках кампании использовались домены, размещённые на инфраструктуре с доменами зон .top, .sbs и Cloudflare Workers.

Чтобы выполнять код на посещаемых веб-сайтах, расширения регистрируют декларативные сетевые правила. Они удаляют заголовки Content-Security-Policy со страниц и фреймов.

После этого контент-скрипты динамически внедряют сохранённые вредоносные модули с помощью chrome.scripting.executeScript. Модули создают временные скрытые элементы DOM и обработчики событий, которые запускают JavaScript в основном мире веб-страницы. Затем элементы удаляются, чтобы сократить количество следов.

Основная цель атак, пользователи криптовалют

Наблюдаемые полезные нагрузки в первую очередь нацелены на пользователей криптовалют. На сайтах Ledger и Trezor вредоносное ПО перехватывает всю страницу и показывает реалистичные поддельные сценарии обновления или восстановления кошелька.

Пользователей просят ввести фразы восстановления из 12, 18 или 24 слов. Эти сид-фразы перехватываются и выгружаются наружу, что позволяет скомпрометировать кошелёк и похитить криптовалюту.

Другие модули показывают поддельные уведомления об обновлении браузера. Они могут копировать управляемые атакующим команды в буфер обмена и инструктировать жертву вставить и выполнить их.

Фреймворк полезной нагрузки остаётся расширяемым. Это позволяет удалённо развёртывать дополнительные модули для кражи учётных данных, опустошения кошельков и проведения атак с использованием социальной инженерии.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: