Una campagna malevola è stata distribuita dalle estensioni di Chrome e ha infettato oltre 20.000 utenti, rubando credenziali, token OAuth e sessioni di Telegram. Le estensioni, anche questa volta si sono mascherate da app legittime, utilizzavano API di Chrome per raccogliere dati sensibili e comunicare con un server controllato dall'attaccante. Il caso evidenzia gravi carenze nella sicurezza del Chrome Web Store e la diffusione sempre maggiore di modelli MaaS, rendendo urgente la rimozione delle estensioni compromesse.
Gli esperti di Socket hanno scoperto un gruppo di 108 estensioni dannose nel Chrome Web Store che trasmettono i dati degli utenti ad una infrastruttura condivisa e iniettano annunci pubblicitari e codice JavaScript arbitrario nelle pagine visitate. In totale, circa 20.000 persone hanno installato il malware.
Le estensioni sono state pubblicate con i nomi di cinque account diversi: Yana Project, GameGen, SideGames, Rodeo Games e InterAlt.
Per non destare sospetti, si presentavano come client di Telegram, app per slot machine e Keno, strumenti di miglioramento per YouTube e TikTok, traduttori e strumenti per la gestione delle schede.
Advertising
Sebbene le estensioni avessero funzionalità diverse, condividevano tutte lo stesso backend: un server sull’hosting VPS di Contabo all’indirizzo 144.126.135[.]238.
“Tutte le 108 estensioni trasmettono credenziali rubate, ID utente e dati di visualizzazione delle pagine a server gestiti dallo stesso operatore”, ha riportato il ricercatore di sicurezza Kush Pandya.
Gli analisti hanno suddiviso i malware in diversi gruppi in base al loro comportamento:
Il gruppo più numeroso, composto da 78 estensioni, ha iniettato codice HTML controllato dall’attaccante nell’interfaccia (tramite la proprietà innerHTML);
54 estensioni hanno utilizzato l’API chrome.identity.getAuthToken per raccogliere indirizzi email, nomi, avatar e ID account Google delle vittime, nonché per rubare i token Bearer OAuth2, ovvero chiavi di breve durata utilizzate dalle applicazioni per accedere ai dati degli utenti;
Altre 45 estensioni contenevano una backdoor universale che si attivava all’avvio del browser, contattava il server di comando e controllo e apriva URL arbitrari (senza richiedere alcuna interazione da parte dell’utente);
Cinque estensioni hanno utilizzato l’API declarativeNetRequest per rimuovere le intestazioni di sicurezza (CSP, X-Frame-Options, CORS) dai siti di destinazione prima del caricamento delle pagine e hanno inserito annunci di casinò su YouTube e TikTok.
I ricercatori hanno identificato l’estensione più pericolosa: Telegram Multi-account (ID obifanppcpchlehkjipahhphbcbjekfa). Ogni 15 secondi, raccoglieva i dati della sessione di Telegram Web da localStorage e li inviava ai suoi operatori. Inoltre, quando veniva eseguito il comando set_session_changed, l’estensione cancellava i dati di localStorage della vittima, li sostituiva con i dati di sessione degli aggressori e riavviava forzatamente Telegram.
L’identità esatta dietro la campagna rimane sconosciuta.
Advertising
Tuttavia, i ricercatori hanno notato commenti in lingua russa nel codice di diverse estensioni, il che ha portato all’ipotesi che si tratti di un’operazione MaaS (malware-as-a-service) in lingua russa.
Gli analisti di Socket hanno informato Google delle loro scoperte, ma al momento della pubblicazione, tutte le 108 estensioni risultano ancora disponibili nel Chrome Web Store. Si consiglia agli utenti che hanno installato le estensioni dannose di rimuoverle immediatamente e di disconnettersi da tutte le sessioni di Telegram Web tramite l’app mobile del messenger.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Bajram Zeqiri è un esperto di cybersecurity, cyber threat intelligence e digital forensics con oltre vent'anni di esperienza, che unisce competenze tecniche, visione strategica creare la resilienza cyber per le PMI. Fondatore di ParagonSec e collaboratore tecnico per Red Hot Cyber, opera nella delivery e progettazione di diversi servizi cyber, SOC, MDR, Incident Response, Security Architecture, Engineering e Operatività. Aiuta le PMI a trasformare la cybersecurity da un costo a leva strategica per le PMI.
Aree di competenza:Cyber threat intelligence, Incident response, Digital forensics, Malware analysis, Security architecture, SOC/MDR operations, OSINT research
Dopo il successo delle scorse edizioni, Red Hot Cyber è lieta di annunciare una nuova live-class del corso "Dark Web & Cyber Threat Intelligence". A differenza dei corsi e-learning pre-registrati, queste lezioni online in tempo reale, condotte dal professor Pietro Melillo, offrono un’esperienza formativa interattiva e coinvolgente, ideale per approfondire i contenuti e affrontare casi pratici.
Le Live Class sono progettate per garantire un apprendimento mirato e personalizzato, con un massimo di 14 partecipanti per sessione. Questo consente di adattare il percorso formativo alle esigenze specifiche, ma anche di mantenere alta la qualità: i posti sono limitati e nelle scorse edizioni sono andati in sold-out due settimane prima dell’inizio. Prenota subito per assicurarti il tuo posto!
Docente: Pietro Melillo, PhD presso l’Università del Sannio e docente presso IUSI University
Livello: Intermedio
Durata: 15 ore in Live Class con docente dal vivo
Prerequisiti: Navigazione Internet e conoscenze base di sicurezza informatica
Certificazione : Cyber Threat Intelligence Professional (CTIP) previo superamento dell’esame finale
Opportunità post-corso: Accesso al laboratorio operativo DarkLab per attività pratiche di intelligence
Al termine del corso, potrai accedere all’esclusivo Laboratorio di Intelligence DarkLab, un ambiente operativo dove mettere in pratica le competenze acquisite. Sarà l’occasione per sperimentare attività di investigazione nel Dark Web, analisi delle minacce e redazione di report di intelligence e ricerche approfondite.