Riassunto:
I ricercatori di sicurezza hanno recentemente scoperto che una campagna dannosa pluriennale utilizza il sistema di estensioni di Chrome per attaccare gli utenti. I criminali informatici hanno impiantato codice dannoso in più estensioni del browser, colpendo decine di migliaia di dispositivi. Anche se l'estensione pertinente è stata rimossa dall'App Store, gli utenti potrebbero comunque essere a rischio se non controllano e modificano manualmente le configurazioni del browser.

I ricercatori di Socket hanno trovato un totale di 19 estensioni dannose che prendevano di mira gli utenti di Chrome ed Edge. Anche se la campagna di attacco prende di mira principalmente Google Chrome, una delle estensioni ha guadagnato molta popolarità sia su Chrome che su Edge. I ricercatori ritengono che questi attacchi siano probabilmente operati dallo stesso gruppo criminale e, anche se le relative estensioni sono state rimosse dai due principali browser store, le persone dietro di loro stanno ancora cercando di mantenere l'attività di attacco.
Socket ha dichiarato che queste estensioni dannose utilizzano metodi di attacco simili. 14 di essi sono stati sviluppati direttamente dai criminali informatici e gli altri 5 sono stati acquistati da sviluppatori o aziende legittime. Inizialmente l'estensione era in grado di fornire le funzionalità pubblicizzate, ma negli ultimi sei mesi gli hacker l'hanno aggiornata per inserirvi codice dannoso per invadere i sistemi degli utenti o raccogliere dati degli utenti.
Tra le estensioni interessate, uno strumento chiamato "Abilita clic destro e copia - Smart Unlock + OCR" è particolarmente popolare. È stato installato su circa 70.000 browser Chrome e 10.000 browser Edge, esponendo al rischio un totale di circa 80.000 utenti. Questa estensione si rivolge principalmente ai portafogli di criptovaluta e ad altri dati relativi alla criptovaluta.

I ricercatori hanno affermato che gli aggressori hanno utilizzato alcuni modelli di attacco basati su codice scoperti per la prima volta nel febbraio 2024. Attendono che l'estensione accumuli un numero sufficiente di potenziali vittime prima di consegnare in remoto il payload dannoso e gestire il furto di criptovaluta attraverso un'infrastruttura di dominio flessibile di comando e controllo.
Attualmente, queste 19 estensioni dannose sono state rimosse dagli app store di Chrome ed Edge. Tuttavia, se gli utenti non esaminano e rimuovono manualmente tutte le 19 estensioni elencate dai ricercatori, i dispositivi interessati potrebbero comunque rimanere in contatto con l'infrastruttura di comando e controllo dell'aggressore e quindi continuare a essere a rischio.
Google ha annunciato nel 2018 che avrebbe apportato importanti modifiche alla tecnologia di estensione utilizzata dal progetto Chromium. L'API Manifest V3, lanciata per browser basati su Chromium come Chrome e Microsoft Edge, è stata originariamente progettata per migliorare l'architettura di sicurezza delle estensioni del browser.
Tuttavia, queste 19 estensioni in cui sono stati reimpiantati payload dannosi dimostrano che gli aggiornamenti dell'architettura tecnica da soli non possono prevenire completamente tali attacchi. Anche se Manifest V2 alla fine verrà ritirato, i criminali informatici potrebbero continuare a prendere di mira le estensioni dei browser più popolari.
Commenti