Phát hiện 19 tiện ích mở rộng Chrome và Edge chứa mã độc đánh cắp ví và rút tiền điện tử

Các nhà nghiên cứu an ninh mạng đã phát hiện 19 tiện ích mở rộng trên Google Chrome và Microsoft Edge chứa mã độc đánh cắp bí mật ví và rút tiền điện tử. Chiến dịch mang tên Superior này đã hoạt động từ đầu năm 2024 bằng cách mua lại các tiện ích hợp pháp hoặc cập nhật mã độc vào các phiên bản sạch sau khi đạt lượng tải lớn.
Cảnh báo mã độc trên tiện ích trình duyệt

Các nhà nghiên cứu an ninh mạng đã phát hiện một nhóm gồm 18 tiện ích mở rộng Google Chrome và một tiện ích Microsoft Edge được phát hành trong sáu tháng qua, chứa các tính năng đánh cắp bí mật ví và rút tiền điện tử.

Theo nhà nghiên cứu bảo mật Karlo Zanki của Socket, các tiện ích mở rộng này có sự tương đồng về mã nguồn và kỹ thuật tấn công, với bằng chứng cho thấy chiến dịch này có thể đã hoạt động từ tháng 2 năm 2024. Socket đang theo dõi hoạt động này dưới cái tên Superior.

Phương thức hoạt động tương đối đơn giản: kẻ tấn công sẽ mua lại các tiện ích mở rộng hợp pháp đang hoạt động tốt hoặc đẩy lên một phiên bản "sạch" không chứa mã độc. Khi các tiện ích này bắt đầu thu hút được lượng lớn lượt tải xuống từ người dùng, một phiên bản mới chứa hành vi độc hại sẽ được cập nhật.

Danh sách các tiện ích mở rộng độc hại

Trong số các tiện ích đã được xác định, 14 tiện ích do chính kẻ tấn công tạo ra, trong khi 5 tiện ích còn lại được mua từ những chủ sở hữu trước đó. Dưới đây là danh sách chi tiết:

Các tiện ích bị kẻ tấn công mua lại

  • Enable Right Click & Copy — Smart Unlock + OCR (koccklolohdacbfooifnpebakpbeipc)
  • RapidLens - Google Lens for Screen Search & Images (fegckejpfnlmfgkfjpinlbgmeeijjkel)
  • QuickLens - Search Screen with Google Lens (kdenlnncndfnhkognokgfpabgkgehodd)
  • Password Protect PDF (jamminefolhgepgihbmcjjhgldbfcikp)
  • Allow Copy - Select & Enable Right Click trên Microsoft Edge (inmkjedjdhgpknjogbjomhnbgdccckkg)

Các tiện ích do kẻ tấn công tạo ra và phát hành

  • PixelCheck
  • Creative Library - Ad Spy Tool
  • Website Traffic Checker: MirrorSphere SEO Stats
  • Site Signal - Website Traffic & SEO Checker
  • SEO Pulse Pro - Website Traffic & SEO Analyzer
  • Private Crypto News Reader
  • Blockfolio: Address Monitor
  • Crypto Rates & Fiat Converter
  • Crypto Alerter: Price Alarms & Volatility Warnings
  • DeFi Pulse Tracker
  • Crypto Price Badge: Quick Glance
  • Multi-Chain Explorer
  • LedgerLook: Wallet Checker
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Đáng chú ý là tiện ích "QuickLens - Search Screen with Google Lens" đã từng bị Annex Security và monxresearch-sec cảnh báo vào đầu năm nay về khả năng phát tán mã độc đến người dùng, chèn mã tùy ý và thu thập dữ liệu nhạy cảm.

Phân tích mã độc

Chiến thuật tinh vi và phạm vi ảnh hưởng

Những phát hiện mới nhất từ Socket cho thấy hoạt động này có quy mô rộng lớn hơn so với nhận định trước đây. Vào tháng 5 năm 2025, DomainTools Investigations cũng đã ghi nhận một số khía cạnh của chiến dịch này.

Vào thời điểm đó, kẻ tấn công bị phát hiện đã tạo ra các trang web giả mạo các dịch vụ hợp pháp, công cụ năng suất, hỗ trợ quảng cáo, dịch vụ VPN, hoặc các tiện ích ngân hàng và tiền điện tử để lừa người dùng cài đặt tiện ích độc hại từ Chrome Web Store.

"Các tiện ích mở rộng này thường có chức năng kép: chúng hoạt động như bình thường nhưng đồng thời kết nối với các máy chủ độc hại để gửi dữ liệu người dùng, nhận lệnh và thực thi mã tùy ý." - DomainTools Investigations cho biết.

Tiện ích có khả năng gây ảnh hưởng lớn nhất là "Enable Right Click & Copy — Smart Unlock + OCR" với hơn 80.000 người dùng trên cả Chrome và Edge. Mỗi tiện ích đều hỗ trợ thiết lập liên lạc với máy chủ C2 và duy trì kết nối WebSocket liên tục.

Zanki giải thích thêm: "Khung tải mã độc hỗ trợ thay đổi điểm cuối C2 dựa trên hướng dẫn từ máy chủ ban đầu. Điều này cho phép kẻ tấn công phân chia nạn nhân vào các nhóm khác nhau và hạ tầng C2 chuyên dụng để giảm nguy cơ bị phát hiện. Điểm cuối để rò rỉ dữ liệu cũng được nhận động, tạo ra một kênh exfiltration riêng biệt cho từng nạn nhân."

Các module độc hại được xác định

Mã độc nhúng trong các tiện ích này sẽ loại bỏ các tiêu đề Content Security Policy (CSP) khỏi mọi trang web và hỗ trợ chèn các module mã JavaScript vào các trang web mục tiêu thông qua content scripts. Tổng cộng có 16 module đã được xác định, bao gồm:

  • Multi-chain wallet drainer (Công cụ rút tiền ví đa chuỗi)
  • Hardware-wallet seed-phrase harvester (Trình thu thập seed phrase của ví cứng)
  • Cryptocurrency exchange and wallet account harvester (Trình thu thập tài khoản ví và sàn giao dịch)
  • Universal credential or form grabber (Trình đánh cắp thông tin đăng nhập và biểu mẫu)
  • Facebook và LinkedIn account stealers (Trình đánh cắp tài khoản mạng xã hội)
  • Browser history stealer (Trình đánh cắp lịch sử duyệt web)
  • Mồi nhử kiểu ClickFix

Module ClickFix hoạt động bằng cách chèn một thông báo cập nhật trình duyệt giả mạo và sử dụng các hướng dẫn cụ thể cho hệ điều hành để lừa người dùng sao chép và dán các lệnh độc hại.

Hiện vẫn chưa rõ danh tính chính xác của nhóm đứng sau chiến dịch này. Tuy nhiên, việc chúng đã hoạt động thành công trong hơn hai năm cho thấy đây là một "kẻ tấn công rất có năng lực".

Zanki nhấn mạnh: "Rủi ro lớn nhất đối với người dùng cuối là kỹ thuật mua lại các tiện ích hợp pháp và phát hành phiên bản mới chứa mã độc. Cách tiếp cận này, kết hợp với cài đặt cập nhật tự động mặc định của Chrome, tạo ra một vector tấn công mạnh mẽ để tối đa hóa tầm ảnh hưởng và phạm vi tiếp cận của kẻ tấn công."