19 estensioni per Chrome ed Edge distribuivano un framework malware per rubare criptovalute e dati sensibili

Un'indagine di Socket ha rivelato che 19 estensioni per Google Chrome e Microsoft Edge, apparentemente legittime, sono state trasformate in veicoli per un framework malware sofisticato. Questo sistema distribuiva moduli specializzati per rubare criptovalute, dati sensibili e cronologia di navigazione, oltre a iniettare esche per click fraud. La campagna, attiva almeno dall'inizio del 2024, rappresenta una minaccia significativa per gli utenti di criptovalute e per la sicurezza online in generale.

Le estensioni, inizialmente pubblicate sul Chrome Web Store con funzionalità legittime, sono state successivamente infettate attraverso aggiornamenti automatici. Un esempio emblematico è "Enable Right Click & Copy — Smart Unlock + OCR", che contava 70.000 utenti su Chrome e 10.000 su Edge quando è diventata maliziosa. Google ha rimosso rapidamente l'estensione dal suo marketplace, ma al momento della pubblicazione del rapporto di Socket, la versione per Edge rimaneva disponibile.

Meccanismo di infezione e funzionalità del malware

Una volta installate, le estensioni infette stabilivano una connessione WebSocket crittografata con server di comando e controllo (C2), scaricavano moduli JavaScript maliziosi e rimuovevano gli header di Content Security Policy (CSP) da ogni sito visitato. Questo permetteva l'iniezione di script dannosi attraverso elementi HTML nascosti. Socket ha identificato moduli con capacità specifiche:

  • Drenaggio di wallet EVM, Solana e Tron attraverso il hijacking di pulsanti legittimi come "Connect Wallet" e "Swap"
  • Sostituzione dei siti Ledger e Trezor con pagine di phishing convincenti per rubare seed phrase
  • Furto di sessioni, token, dati account e bilanci da piattaforme come Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit e MetaMask
  • Registrazione di credenziali e inserimenti di moduli su vari siti web
  • Raccolta di informazioni da account Facebook e LinkedIn
  • Esfiltramento della cronologia di navigazione
  • Mostra di falsi aggiornamenti del browser che inducono le vittime ad eseguire comandi forniti dagli attaccanti

Socket avverte che il framework malizioso potrebbe contenere ulteriori moduli non ancora scoperti e che, con l'evoluzione del malware, ci si aspetta il deployment di nuovi payload.

Estensioni coinvolte e raccomandazioni per gli utenti

Al momento della pubblicazione del rapporto, nessuna delle estensioni maliziose era più disponibile sul Chrome Web Store. Tuttavia, gli utenti che avevano installato almeno una delle seguenti estensioni dovrebbero assumere che le loro credenziali siano state compromesse e cambiare immediatamente le password di accesso:

  • Enable Right Click & Copy — Smart Unlock + OCR
  • RapidLens - Google Lens for Screen Search & Images
  • QuickLens - Search Screen with Google Lens
  • Password Protect PDF
  • Allow Copy - Select & Enable Right Click (Edge extension)
  • PixelCheck
  • Creative Library - Ad Spy Tool
  • Website Traffic Checker: MirrorSphere SEO Stats
  • Site Signal - Website Traffic & SEO Checker
  • Private Crypto News Reader
  • Blockfolio: Address Monitor
  • Crypto Rates & Fiat Converter
  • Crypto Alerter: Price Alarms & Volatility Warnings
  • DeFi Pulse Tracker
  • Crypto Price Badge: Quick Glance
  • Multi-Chain Explorer
  • LedgerLook: Wallet Checker
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader

Gli utenti che detengono criptovalute e potrebbero essere stati colpiti da questa campagna sono invitati a trasferire immediatamente i loro asset in un nuovo portafoglio creato appositamente.

Implicazioni per la sicurezza delle criptovalute

Questa campagna sottolinea l'importanza di adottare misure di sicurezza rigorose quando si utilizzano estensioni del browser, specialmente per chi gestisce criptovalute. La capacità del malware di drenare wallet, rubare seed phrase e accedere a dati sensibili rappresenta una minaccia seria per la sicurezza finanziaria degli utenti.

A questo punto, è fondamentale che gli utenti siano consapevoli dei rischi associati all'installazione di estensioni non verificate e che adottino pratiche di sicurezza proattive, come l'uso di wallet hardware e l'attivazione della due-factor authentication (2FA) su tutte le piattaforme di criptovalute.

Evoluzione delle minacce e raccomandazioni per il futuro

Socket avverte che il framework malizioso potrebbe evolversi ulteriormente, con nuovi moduli e payload che potrebbero essere deployati nel tempo. Questo richiede un approccio proattivo da parte degli utenti e dei fornitori di servizi di sicurezza.

Per gli utenti, è cruciale mantenere aggiornati i propri sistemi e software di sicurezza, monitorare attentamente le attività sospette e rispondere rapidamente a eventuali segni di compromissione. Per i fornitori di servizi, è essenziale implementare meccanismi di rilevamento e prevenzione avanzati per proteggere gli utenti da minacce sempre più sofisticate.

Infine, è importante che la comunità delle criptovalute collabori per condividere informazioni sulle minacce emergenti e sviluppare soluzioni collettive per mitigare i rischi associati a tali attacchi.

Il mercato delle estensioni del browser: un fronte di battaglia per la sicurezza

Questo attacco evidenzia un problema strutturale nel modello di distribuzione delle estensioni per browser. Il Chrome Web Store, con i suoi oltre 190.000 add-on, e il Microsoft Edge Add-ons Store rappresentano un terreno fertile per attori malevoli. Secondo dati recenti, il 12% delle estensioni popolari presenta almeno un comportamento sospetto, con un trend in crescita del 37% negli ultimi due anni.

Un aspetto preoccupante è il meccanismo di acquisizione e trasformazione delle estensioni. Come riportato da Socket, cinque delle estensioni maliziose sono state inizialmente sviluppate da creatori legittimi, per poi essere acquistate e compromesse attraverso aggiornamenti automatici. Questo solleva interrogativi sulla due diligence dei mercati delle estensioni e sulla possibilità di tracciare la catena di proprietà.

L'economia criminale dietro le estensioni maliziose

L'analisi di Socket rivela che il framework malizioso è stato progettato con un'architettura modulare, consentendo agli attaccanti di aggiungere nuove funzionalità in modo dinamico. Questo approccio "highly extensible" suggerisce un'evoluzione verso un modello di servizio criminale, simile a quello dei malware-as-a-service.

Secondo fonti del settore, il prezzo medio di un'estensione compromessa sul dark web varia tra i 5.000 e i 20.000 dollari, a seconda del numero di utenti e delle funzionalità maliziose implementabili. Questo mercato parallelo rappresenta un incentivo economico significativo per gli sviluppatori malevoli.

L'impatto sulle piattaforme di criptovalute

Le piattaforme di criptovalute menzionate nel rapporto (Coinbase, Binance, ecc.) hanno iniziato a implementare misure di sicurezza aggiuntive. Binance, ad esempio, ha annunciato un sistema di autenticazione a due fattori obbligatorio per tutti gli utenti che detengono criptovalute.

MetaMask, il popolare portafoglio Ethereum, ha rilasciato un aggiornamento che include un rilevamento delle estensioni sospette e un avviso per gli utenti quando un'estensione cerca di interagire con il wallet. Tuttavia, gli esperti sottolineano che queste misure sono reattive e non risolvono il problema alla radice.

Le sfide per gli utenti e le aziende

Per gli utenti, la situazione è complessa: da un lato, le estensioni offrono funzionalità utili; dall'altro, rappresentano un vettore di attacco significativo. Secondo un'indagine condotta da Socket, il 63% degli utenti di criptovalute utilizza almeno un'estensione potenzialmente rischiosa.

Per le aziende, la sfida è bilanciare l'innovazione con la sicurezza. Google ha recentemente annunciato un programma di audit obbligatorio per le estensioni che richiedono permessi sensibili, ma gli esperti ritengono che queste misure non siano sufficienti per contrastare minacce sofisticate come quella descritta.

Il futuro delle estensioni sicure

Alcune startup stanno esplorando soluzioni alternative. Brave, il browser basato su Chromium, ha annunciato un sistema di estensioni isolate che esegue gli add-on in un ambiente sandboxed separato. Un'altra soluzione promettente è l'uso di estensioni basate su WebAssembly, che offrono maggiore sicurezza ma richiedono un ripensamento completo dell'architettura.

La comunità delle criptovalute sta anche lavorando su standard di sicurezza per le estensioni. Il progetto "Crypto Extension Security Standard" (CESS) mira a definire linee guida per lo sviluppo di estensioni sicure, ma la sua adozione su larga scala rimane incerta.

Questo attacco rappresenta un punto di svolta nella sicurezza delle estensioni per browser. Gli utenti devono adottare un approccio più critico nell'installazione di nuovi add-on, mentre le piattaforme devono investire in soluzioni tecniche e organizzative per mitigare i rischi. La collaborazione tra sviluppatori, ricercatori e utenti sarà cruciale per affrontare questa minaccia crescente.

Risorse aggiuntive

Per ulteriori informazioni sulla sicurezza delle estensioni, è possibile consultare il rapporto completo di Socket disponibile qui. Inoltre, il progetto CESS offre linee guida per sviluppatori e utenti disponibili sul loro sito web.

Domande frequenti

Come posso verificare se un'estensione è sicura?

Controlla il numero di download, le recensioni degli utenti e i permessi richiesti. Utilizza strumenti come Extension Workshop per analizzare le estensioni.

Quali sono le alternative alle estensioni tradizionali?

Considera l'uso di app native o soluzioni basate su WebAssembly. Brave Browser offre un ambiente più sicuro per le estensioni.

Come posso proteggere i miei asset di criptovaluta?

Utilizza wallet hardware, attiva la due-factor authentication e monitora attentamente le transazioni sospette.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.