Beveiligingsbedrijf Socket heeft een campagne blootgelegd van 19 browserextensies — 18 voor Chrome, 1 voor Edge — die sinds februari 2024 actief cryptowallets leegtrekken. Onderzoeker Karlo Zanki noemt de campagne “Superior”.
Vijf extensies kocht de aanvaller op van bestaande, legitieme ontwikkelaars: onder meer “Enable Right Click & Copy — Smart Unlock + OCR” (goed voor 80.000 installaties over meerdere browsers), twee Google Lens-achtige zoekhulpjes en een PDF-wachtwoordbeveiliger. De overige 14 zette de aanvaller zelf op, vermomd als crypto-apps als Blockfolio, een koersen-en-omrekentool en een DeFi-tracker.
De extensies werken met “dubbele functionaliteit”: ze doen wat ze beloven, maar communiceren daarnaast in het geheim met command-and-control-servers. Ze kunnen wallets over meerdere blockchains leegtrekken, seed phrases van hardware wallets onderscheppen, inloggegevens van crypto-uitwisselingen en browsers stelen, nepmeldingen over browserupdates tonen om gebruikers tot actie te verleiden, en CSP-headers strippen om willekeurige JavaScript te injecteren. Slachtoffers worden verdeeld over verschillende groepen met eigen C2-infrastructuur, die bovendien regelmatig van adres wisselt om detectie te bemoeilijken.
DomainTools documenteerde gerelateerde activiteit al in mei 2025, en één van de extensies (QuickLens) werd eerder dit jaar al eens gemeld. Wie een van de genoemde extensies heeft geïnstalleerd, verwijdert die het beste direct en controleert de eigen cryptowallets op onbevoegde transacties.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.