49 расширений для Chrome пытались выкрасть криптовалюту пользователей

49 расширений для Chrome пытались выкрасть криптовалюту пользователей

49 расширений для Chrome пытались выкрасть криптовалюту пользователей

Google удалил 49 вредоносных расширений для браузера Chrome, которые охотились за криптовалютой пользователей. Эксперты считают, что за всеми этими аддонами стоит российская киберпреступная группа.

Если пользователь устанавливал одно из таких расширений, злонамеренный код тут же пытался выкрасть секретные ключи от криптовалютных кошельков.

Обнаруживший аддоны специалист Гарри Денли, возглавляющий отдел безопасности в MyCrypto, полагает, что все 49 расширений разработала одна группировка, следы которой ведут в Россию.

«Все выявленные расширения работают по одному и тому же сценарию, однако в зависимости от атакуемого пользователя меняется бренд», — утверждает Денли.

Авторы аддонов пытались замаскировать своё детище под легитимные приложения для криптовалютных кошельков: Ledger, Trezor, Jaxx, Electrum, MyEtherWallet, MetaMask, Exodus и KeepKey. Стоит отметить, что по функциональным возможностям злоумышленники максимально приблизили вредоносы к подлинным кошелькам.

Самое важное отличие зловредов от легитима заключалось в отправке информации — вредоносные расширения высылали все введённые жертвой данные прямиком на сервер киберпреступников.

Ниже приводим идентификаторы расширений, пытавшихся выкрасть цифровую валюту пользователей:

ID расширения Атакуемый кошелёк
afephhbbcdlgdehhddfnehfndnkfbgnm Ledger
agfjbfkpehcnceblmdahjaejpnnnkjdn Ledger
ahlfiinafajfmciaajgophipcfholmeh MyEtherWallet
bhkcgfbaokmhglgipbppoobmoblcomhh Ledger
ckelhijilmmlmnaljmjpigfopkmfkoeh MyEtherWallet
dbcfhcelmjepboabieglhjejeolaopdl Ledger
ddohdfnenhipnhnbbfifknnhaomihcip Ledger
dehindejipifeaikcgbkdijgkbjliojc Ledger
dkhcmjfipgoapjamnngolidbcakpdhgf Trezor
egpnofbhgafhbkapdhedimohmainbiio MyEtherWallet
gpffceikmehgifkjjginoibpceadefih Electrum
idnelecdpebmbpnmambnpcjogingdfco Ledger
ifceimlckdanenfkfoomccpcpemphlbg Electrum
igkljanmhbnhedgkmgpkcgpjmociceim Ledger
jbfponbaiamgjmfpfghcjjhddjdjdpna MetaMask
jfamimfejiccpbnghhjfcibhkgblmiml Trezor
jlaaidmjgpgfkhehcljmeckhlaibgaol Exodus
lfaahmcgahoalphllknbfcckggddoffj Ledger
mcbcknmlpfkbpogpnfcimfgdmchchmmg Ledger
mciddpldhpdpibckghnaoidpolnmighk Ledger
mjbimaghobnkobfefccnnnjedoefbafl Ledger
njhfmnfcoffkdjbgpannpgifnbgdihkl MyEtherWallet
oejafikjmfmejaafjjkoeejjpdfkdkpc Ledger
opmelhjohnmenjibglddlpmbpbocohck Ledger
pbilbjpkfbfbackdcejdmhdfgeldakkn Ledger
pcmdfnnipgpilomfclbnjpbdnmbcgjaf MetaMask
pedokobimilhjemibclahcelgedmkgei Jaxx
plnlhldekkpgnngfdbdhocnjfplgnekg CCB
ogaclpidpghafcnbchgpbigfegdbdikj Trezor
ijhakgidfnlallpobldpbhandllbeobg MyEtherWallet
ifmkfoeijeemajoodjfoagpbejmmnkhm MyEtherWallet
epphnioigompfjaknnaokghgcncnjfbe MyEtherWallet
gbbpilgcdcmfppjkdociebhmcnbfbmod KeepKey
akglkgdiggmkilkhejagginkngocbpbj Trezor
ijohicfhndicpnmkaldafhbecijhdikd Ledger
noilkpnilphojpjaimfcnldblelgllaa Ledger
nicmhgecboifljcnbbjlajbpagmhcclp MyEtherWallet
obcfoaeoidokjbaokikamaljjlpebofe Ledger
dbcfokmgampdedgcefjahloodbgakkpl Ledger
mnbhnjecaofgddbldmppbbdlokappkgk Ledger
ahikdohkiedoomaklnohgdnmfcmbabcn Ledger
anihmmejabpaocacmeodiapbhpholaom Ledger
ehlgimmlmmcocemjadeafmohiplmgmei Ledger
effhjobodhmkbgfpgcdabfnjlnphakhb Ledger
kjnmimfgphmcppjhombdhhegpjphpiol Ledger
glmbceclkhkaebcadgmbcjihllcnpmjh MyEtherWallet
bkanfnnhokogflpnhnbfjdhbjdlgncdi Ledger
bpfdhglfmfepjhgnhnmclbfiknjnfblb MyEtherWallet
bpklfenmjhcjlocdicfadpfppcgojfjp KeepKey
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Через вредоносные Blender-файлы распространяют инфостилер StealC V2

Исследователи обнаружили новую кампанию «с российским следом», в рамках которой злоумышленники распространяют инфостилер StealC V2 через вредоносные файлы Blender, загруженные на крупные 3D-маркетплейсы вроде CGTrader. Blender позволяет выполнять Python-скрипты — они используются для автоматизации, кастомных панелей, ригов и аддонов.

Если у пользователя включена функция Auto Run, скрипты запускаются автоматически при открытии файла. Этим и пользуются атакующие: многие художники и моделлеры включают Auto Run ради удобства.

Специалисты Morphisec заметили, что вредоносные .blend-файлы содержат встроенный Python-код, который загружает лоадер с домена в Cloudflare Workers.

 

Далее загрузчик скачивает PowerShell-скрипт, который подтягивает два ZIP-архива — ZalypaGyliveraV1 и BLENDERX — с IP-адресов, контролируемых злоумышленниками.

Архивы распаковываются во временную папку, откуда создают LNK-файлы в автозагрузке для постоянства. Затем жертве подсовываются два компонента: основной инфостилер StealC и вспомогательный Python-стилер для подстраховки.

 

По данным Morphisec, атакующие используют последнюю версия второго поколения StealC — того самого, который ранее изучала Zscaler. Новый StealC заметно расширил функции:

  • крадёт данные из 23+ браузеров и поддерживает расшифровку паролей на стороне сервера, включая Chrome 132+;
  • поддерживает свыше 100 расширений криптокошельков и более 15 отдельных приложений;
  • ворует данные мессенджеров (Telegram, Discord, Tox, Pidgin), VPN-клиентов (ProtonVPN, OpenVPN) и почтовых программ, включая Thunderbird;
  • оснащён обновлённым механизмом обхода UAC.

При этом свежие версии StealC по-прежнему почти не детектируются антивирусами: Morphisec отмечает, что образец, который они изучали, не был распознан ни одним движком на VirusTotal.

Атака опасна тем, что 3D-маркетплейсы не могут проверять встроенный в файлы код. Художникам, аниматорам и моделлерам рекомендуется:

  • отключить автоматический запуск Python-скриптов: Blender → Edit → Preferences → снять галочку с Auto Run Python Scripts;
  • относиться к 3D-ассетам как к потенциально исполняемому коду;
  • скачивать файлы только у надёжных авторов или тестировать их в песочнице.

Злоумышленники явно ориентируются на профессиональное сообщество 3D-контента — и такая схема может оказаться особенно опасной для студий и фрилансеров, которые работают с большим количеством моделей из внешних источников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru