Cảnh báo: 19 tiện ích mở rộng trên Chrome và Edge chứa mã độc đánh cắp ví tiền điện tử
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch phát tán mã độc tinh vi thông qua 19 tiện ích mở rộng trên Chrome và Edge, cho phép kẻ tấn công đánh cắp dữ liệu ví tiền điện tử và thông tin...
Một chiến dịch tấn công mạng kéo dài từ tháng 2/2024 vừa được các chuyên gia bảo mật tại Socket vạch trần. Theo đó, 19 tiện ích mở rộng (extension) trên Google Chrome và Microsoft Edge đã bị phát hiện chứa mã độc với khả năng đánh cắp khóa bí mật (secret key) và rút sạch tiền điện tử từ ví của người dùng.
Chiến dịch này, được theo dõi dưới tên gọi Superior, sử dụng một thủ đoạn tinh vi: kẻ tấn công mua lại các tiện ích mở rộng hợp pháp hoặc phát hành các phiên bản sạch ban đầu để thu hút người dùng. Sau khi đạt được số lượng cài đặt nhất định, chúng sẽ tung ra bản cập nhật chứa mã độc thông qua cơ chế tự động cập nhật của trình duyệt.
Phương thức hoạt động của mã độc
Theo Karlo Zanki, nhà nghiên cứu tại Socket, các tiện ích này hoạt động theo mô hình “dual functionality” (tính năng kép). Chúng vẫn thực hiện các chức năng tiện ích thông thường để đánh lừa người dùng, nhưng đồng thời thiết lập kết nối với máy chủ C2 (Command-and-Control) để nhận lệnh và thực thi mã tùy ý.
Đáng chú ý, các tiện ích này có khả năng:
- Vô hiệu hóa Content Security Policy (CSP): Cho phép tiêm các module JavaScript độc hại vào các trang web mục tiêu.
- Kết nối WebSocket bền vững: Duy trì liên lạc với máy chủ C2 để nhận chỉ thị mới và thay đổi endpoint linh hoạt, giúp giảm thiểu rủi ro bị phát hiện.
- Đánh cắp dữ liệu đa dạng: Bao gồm seed-phrase của ví phần cứng, thông tin đăng nhập sàn giao dịch, lịch sử trình duyệt, và tài khoản mạng xã hội như Facebook hay LinkedIn.
Một trong những tiện ích nguy hiểm nhất là “Enable Right Click & Copy — Smart Unlock + OCR” với hơn 80.000 lượt cài đặt. Ngoài ra, mã độc còn sử dụng kỹ thuật ClickFix để lừa người dùng thực thi các lệnh độc hại thông qua các thông báo cập nhật trình duyệt giả mạo.
Danh sách các tiện ích cần gỡ bỏ ngay
Các chuyên gia khuyến cáo người dùng nên kiểm tra và gỡ bỏ ngay lập tức các tiện ích sau nếu đang cài đặt:
- Nhóm mua lại: Enable Right Click & Copy, RapidLens, QuickLens, Password Protect PDF, Allow Copy.
- Nhóm tự tạo: PixelCheck, Creative Library, MirrorSphere SEO Stats, Site Signal, SEO Pulse Pro, Private Crypto News Reader, Blockfolio, Crypto Rates & Fiat Converter, Crypto Alerter, DeFi Pulse Tracker, Crypto Price Badge, Multi-Chain Explorer, LedgerLook, Meta & Facebook Ad Library Spy.
Việc kẻ tấn công duy trì hoạt động thành công trong hơn hai năm qua cho thấy đây là một nhóm tội phạm mạng có năng lực cao. Cơ chế tự động cập nhật của trình duyệt vô tình trở thành “cánh tay đắc lực” giúp mã độc lan rộng nhanh chóng mà không cần sự can thiệp của người dùng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.