Socket araştırmacıları, Chrome ve Edge kullanıcılarını hedef alan 19 zararlı tarayıcı eklentisi tespit etti. Bulgulara göre kampanya ağırlıklı olarak Google Chrome üzerinden yayıldı. Ancak en fazla kullanıcıya ulaşan eklentilerden biri hem Chrome’da hem de Edge’de ciddi bir yayılım elde etti. Araştırmacılar, tüm bu operasyonun büyük olasılıkla tek bir grup tarafından yürütüldüğünü düşünüyor.
İncelemeye göre toplamda 18 Chrome eklentisi ve 1 Edge eklentisi aynı zararlı altyapıyı kullanıyordu. En çok dikkat çeken örneklerden biri, ilk bakışta sıradan bir verimlilik aracı gibi görünen Enable Right Click & Copy — Smart Unlock + OCR oldu. Socket’in paylaştığı verilere göre bu eklenti tek başına Chrome’da yaklaşık 70 bin, Edge’de ise yaklaşık 10 bin kullanıcıya ulaşarak toplamda 80 bin civarında bir risk alanı oluşturdu.
Asıl tehlike, bu eklentilerin doğrudan zararlı görünmemesiydi. Araştırmaya göre bazıları baştan itibaren kötü amaçla hazırlanmıştı, bazılarıysa daha önce meşru olarak kullanılan eklentilerin devralınmasının ardından zararlı güncellemeler almaya başladı. Bu da kullanıcıların yeni bir yazılım kurduğunu fark etmeden saldırının parçası haline gelmesine yol açtı.
Socket’in analizine göre saldırı zinciri özellikle kripto para kullanıcılarını hedef alıyordu. Zararlı modüller; kripto cüzdanlarını boşaltmaya, kurtarma ifadelerini ele geçirmeye, borsa hesaplarına ait oturum verilerini toplamaya ve giriş bilgilerini çalmaya odaklanıyordu. Bununla da sınırlı kalmayan kampanya, tarayıcı geçmişini dışarı aktarma, formlara girilen verileri toplama ve sahte tarayıcı güncelleme uyarıları gösterme gibi ek yöntemler de kullanıyordu.
Araştırmacılar, kampanyada 16 farklı zararlı modül bulunduğunu söylüyor. Bunlar arasında Ethereum tabanlı cüzdanların yanı sıra Solana ve Tron ekosistemini hedef alan araçlar da yer alıyor. Ayrıca Ledger ve Trezor kullanıcılarını kandırmaya yönelik sahte kurtarma sayfaları ile Binance, Coinbase, Kraken, OKX, KuCoin, Bybit ve MetaMask gibi servisleri hedef alan veri hırsızlığı bileşenleri de tespit edildi.
Rapor, saldırganların uzun vadeli hareket ettiğine işaret ediyor. Socket, kampanyaya ait altyapının izlerini 2024 Şubat ayına kadar götürüyor. Zararlı sürümlerin ise kamuya açıklamadan önceki son altı ay içinde yayımlandığı belirtiliyor. Bu tablo, saldırganların güven kazanan eklentileri zaman içinde silaha dönüştürdüğünü gösteriyor.
Bu tür vakalar, tarayıcı eklentilerinin ne kadar geniş bir saldırı yüzeyi oluşturduğunu bir kez daha ortaya koyuyor. Özellikle kripto cüzdanları, borsa hesapları ya da hassas giriş bilgileriyle çalışan kullanıcıların, yüklü eklentilerini düzenli olarak gözden geçirmesi ve artık ihtiyaç duymadıkları araçları kaldırması önem taşıyor. Bir eklentinin geçmişte güvenli olması, sonraki güncellemelerde aynı şekilde kalacağı anlamına gelmiyor.
Kaynak: www.techspot.com
