Вредоносные расширения Chrome и Firefox крадут токены Axiom и Padre

Исследователи Socket выявили кампанию, в которой вредоносные расширения для браузеров Chrome и Firefox атаковали пользователей торговых платформ для криптовалют Axiom Trade и Padre, ныне Terminal. Злоумышленники использовали доверенные маркетплейсы браузеров, чтобы выполнять код в рамках аутентифицированных сессий и похищать данные, связанные с аккаунтами и криптокошельками.

Расширения крали токены сессий, данные приложений, связанных с кошельками, токены браузера, файлы cookie и учетные данные Firebase. Основными инструментами кампании стали J7Tracker и VREO для Chrome, а также VREO для Firefox.

Общий модуль для Chrome и Firefox

Расширения содержали байт-идентичный модуль сбора данных с именем vamp/axiom-fetch-intercept.js. Его код был ориентирован на извлечение данных из уже аутентифицированных сессий пользователей.

На платформе Padre вредоносное ПО искало в localStorage ключи padreV2-session, padreV2-stamper и padre-v2-bundles-store-v2. С их помощью оно пыталось восстановить токены доступа Firebase.

Если нужные значения отсутствовали, расширение обращалось к базе данных IndexedDB Firebase Auth с именем firebaseLocalStorageDb. В ней вредоносный код искал значение stsTokenManager.accessToken.

Кража данных через активные сессии Axiom

При работе с Axiom вредоносное ПО использовало существующую аутентифицированную сессию жертвы. Расширение отправляло запросы к API пользователей и кошельков, чтобы получить аутентифицированную информацию о пользователе, bundleKey, sBundles и eBundles.

В коде обнаружили комментарий со ссылкой на букмарклет Axiom. По оценке исследователей, это указывает на адаптацию существующих инструментов, предназначенных для вывода средств из криптокошельков.

Маскировка эксфильтрации

Украденные данные кодировались в Base64 и отправлялись на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера вместо стандартных запросов через fetch, XMLHttpRequest или WebSocket.

Данные помещались в параметры запроса или пути URL. Такой подход снижал их видимость при проверке манифестов и разрешений расширений, а также позволял обходить типичные ограничения CORS и connect-src.

Сбор информации происходил автоматически, когда целевые платформы были открыты в браузере и соответствующее состояние приложения становилось доступным.

Новая версия для Firefox

Позднее расширение для Firefox под названием Orbit Tracker использовало другой код сбора данных и другую инфраструктуру. При этом оно нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, sBundles и bundleKey.

Украденная информация отправлялась на susi[.]bonto[.]run. Для уведомления оператора использовался Telegram. В сообщениях указывались адрес электронной почты жертвы и факт получения данных кошелька.

После установки или обновления Orbit Tracker также открывал сайт axiom[.]trade.

Техники, использованные в кампании

  • выполнение кода через расширения браузера;
  • маскировка;
  • выполнение JavaScript;
  • кража токенов приложений и сессионных файлов cookie;
  • кодирование данных;
  • автоматизированная эксфильтрация;
  • веб-протоколы;
  • C2 на основе веб-службы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: