Firefox’un resmi eklentileri mağazasındaki 40'tan fazla sahte uzantısı, cüzdan kimlik bilgilerini ve hassas verileri çalmak için güvenilir sağlayıcıların popüler kripto para cüzdanlarını taklit ediyor.
Bazı uzantılar Coinbase, Metamask, Güven Cüzdanı, Phantom, Exodus, OKX, KEPLR ve MyMonero'dan cüzdan gibi davranıyor ve saldırgan kontrollü sunuculara çalınan bilgi gönderen kötü amaçlı kodlar içeriyor.
KOI Security'deki araştırmacılar, kampanyanın arkasında Rusça konuşan bir tehdit grubu olduğunu gösteren kanıtlarla birlikte riskli uzantıları buldular.
BleepingComputer ile paylaşılan bir raporda, araştırmacılar, bu tarayıcı eklentilerinin çoğunun, kötü niyetli mantıkla meşru cüzdanların açık kaynaklı versiyonlarının klonları olduğunu söylüyor.
KOI Security, kurbandan hassas veri girdilerini izleyen koddaki "giriş" ve "tıklayın" olay dinleyicileri örnekleri sunar.
Kod, gerçekçi cüzdan tuşları/tohum ifadeleri için filtrelemek için 30 karakterden uzun olan giriş dizelerini kontrol eder ve verileri saldırganlara püskürtür.
Hata iletişim kutuları, kullanıcıyı etkinliğin uyarılabilecek herhangi bir öğe için opaklığı sıfıra ayarlayarak kullanıcıdan gizlenir.
Tohum cümleleri (kurtarma/anımsatıcı ifade) tipik olarak birden fazla kelimeyi içeren ana anahtarlardır, bu da kullanıcıların yeni cihazlara cüzdanları kurtarmasına veya bağlantı noktasına getirmesine izin verir.
Birinin tohum ifadesini elde etmek, cüzdandaki tüm kripto para birimi varlıklarını çalmayı mümkün kılar. Hırsızlık meşru bir işlem olarak görünür ve geri döndürülemez.
Kampanya en az Nisan ayından beri aktif ve Firefox mağazasına sürekli olarak yeni uzantılar ekleniyor. Araştırmacılar, en yeni kötü niyetli girişlerin geçen hafta kadar yeni olduğunu söylüyor.
Güven oluşturmak için, tehdit aktörleri taklit ettikleri markaların gerçek logolarını kullanırken, uzantıların çoğunda yüzlerce sahte beş yıldızlı inceleme var. Bazılarında, muhtemelen kripto para birimlerini kaybeden kullanıcılardan aldatmaca bildiren çok sayıda tek yıldızlı inceleme var.
Kullanıcı incelemelerinin çoğu açıkça sahte olmasına rağmen (kurulum rakamını açık arta aşarlar), ayrıntılara dikkat etmeyen birçok kullanıcı hala bunları yüklemek için kandırılabilir ve tohum ifadelerinin çalınmasını riske atabilir.
Mozilla, kripto aldatmaca uzantıları için erken bir algılama sistemi geliştirdi. Risk düzeyini değerlendirmek için otomatik göstergelere dayanır. Bir eşiğe ulaşılırsa, insan gözden geçirenler gönderimi analiz eder ve kötü niyetli ise engeller.
KOI Security, BleepingComputer'a resmi raporlama aracını kullanarak bulguları Firefox mağazasına bildirdiklerini, ancak sahte uzantıların yazıldığı sırada mevcut olmaya devam ettiğini söyledi.
BleepingComputer konuyla ilgili bir yorum için Mozilla'ya ulaştı ve bir sözcü bize şunları gönderdi:
"Firefox’un eklentileri ekosistemini kötü niyetli kripto-açıklama uzantıları kullanarak kullanma girişimlerinin farkındayız. Geliştirilmiş takım ve süreç yoluyla, bu tür eklentileri hızlı bir şekilde tanımlamak ve devralmak için adımlar attık. Son zamanlarda bu tehdidi kapsayan bir blog yazısı yayınladık ve Firefox kullanıcılarını korumaya devam etmek için nasıl ele aldığımız.
KOI Security’nin raporu bu daha büyük eğilimin bir parçası. Raporda belirtilen uzantıların çoğu, yayınlanmadan önce Mozilla’nın eklentileri inceleme ekibi tarafından ve yakın zamanda gönderilen düzinelerce kişi tarafından kaldırılmıştı. Kullanıcıları koruma konusundaki taahhüdümüzün bir parçası olarak tanımladıkları geri kalan birkaç eklentiyi gözden geçirme sürecindeyiz. "
Güncelleme 7/3 - Mozilla yorumu eklendi
Bulut saldırıları daha sofistike büyüyor olsa da, saldırganlar hala şaşırtıcı derecede basit tekniklerle başarılı oluyorlar.
Wiz'in binlerce kuruluşta tespitlerinden yararlanan bu rapor, bulut-yüzlü tehdit aktörleri tarafından kullanılan 8 temel tekniği ortaya koymaktadır.
Mozilla, Firefox kripto drenaj eklentilerini tespit etmek için yeni sistem başlattı
Coinmarketcap Kısaca Kripto Cüzdanlarını Sahte Web3 pop -up aracılığıyla boşaltmak için hacklendi
Bitopro Exchange Lazarus Hacker'ları 11 milyon dolarlık kripto soyguna bağlar
İsrail Nomad Köprüsü'nün arkasındaki yeni şüpheliyi tutukladı 190 milyon dolar kripto hack
ABD suçlamaları 230 milyon dolarlık kripto hırsızlığına bağlı 12 şüpheli daha
Kaynak: Bleeping Computer