Вредоносные расширения Chrome и Firefox крадут токены Axiom и Padre
Исследователи Socket выявили кампанию, в которой вредоносные расширения для браузеров Chrome и Firefox атаковали пользователей торговых платформ для криптовалют Axiom Trade и Padre, ныне Terminal. Злоумышленники использовали доверенные маркетплейсы браузеров, чтобы выполнять код в рамках аутентифицированных сессий и похищать данные, связанные с аккаунтами и криптокошельками.
Расширения крали токены сессий, данные приложений, связанных с кошельками, токены браузера, файлы cookie и учетные данные Firebase. Основными инструментами кампании стали J7Tracker и VREO для Chrome, а также VREO для Firefox.
Общий модуль для Chrome и Firefox
Расширения содержали байт-идентичный модуль сбора данных с именем vamp/axiom-fetch-intercept.js. Его код был ориентирован на извлечение данных из уже аутентифицированных сессий пользователей.
На платформе Padre вредоносное ПО искало в localStorage ключи padreV2-session, padreV2-stamper и padre-v2-bundles-store-v2. С их помощью оно пыталось восстановить токены доступа Firebase.
Если нужные значения отсутствовали, расширение обращалось к базе данных IndexedDB Firebase Auth с именем firebaseLocalStorageDb. В ней вредоносный код искал значение stsTokenManager.accessToken.
Кража данных через активные сессии Axiom
При работе с Axiom вредоносное ПО использовало существующую аутентифицированную сессию жертвы. Расширение отправляло запросы к API пользователей и кошельков, чтобы получить аутентифицированную информацию о пользователе, bundleKey, sBundles и eBundles.
В коде обнаружили комментарий со ссылкой на букмарклет Axiom. По оценке исследователей, это указывает на адаптацию существующих инструментов, предназначенных для вывода средств из криптокошельков.
Маскировка эксфильтрации
Украденные данные кодировались в Base64 и отправлялись на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера вместо стандартных запросов через fetch, XMLHttpRequest или WebSocket.
Данные помещались в параметры запроса или пути URL. Такой подход снижал их видимость при проверке манифестов и разрешений расширений, а также позволял обходить типичные ограничения CORS и connect-src.
Сбор информации происходил автоматически, когда целевые платформы были открыты в браузере и соответствующее состояние приложения становилось доступным.
Новая версия для Firefox
Позднее расширение для Firefox под названием Orbit Tracker использовало другой код сбора данных и другую инфраструктуру. При этом оно нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, sBundles и bundleKey.
Украденная информация отправлялась на susi[.]bonto[.]run. Для уведомления оператора использовался Telegram. В сообщениях указывались адрес электронной почты жертвы и факт получения данных кошелька.
После установки или обновления Orbit Tracker также открывал сайт axiom[.]trade.
Техники, использованные в кампании
- выполнение кода через расширения браузера;
- маскировка;
- выполнение JavaScript;
- кража токенов приложений и сессионных файлов cookie;
- кодирование данных;
- автоматизированная эксфильтрация;
- веб-протоколы;
- C2 на основе веб-службы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



