Как Superior превращает расширения в криптоворов?

Исследователи Socket обнаружили 19 вредоносных браузерных расширений: 18 для Google Chrome и одно для Microsoft Edge. Кампания получила название Superior, её анализ провёл специалист Socket Карло Занки (Karlo Zanki). Расширения крали секреты криптовалютных кошельков, выводили активы, собирали конфиденциальные данные, принимали команды с удалённых серверов, запускали произвольный код и внедряли JavaScript на выбранные сайты. Большинство версий опубликовали в течение последних шести месяцев, но следы кампании ведут как минимум к февралю 2024 года. Личность оператора не установлена, хотя общий исходный код и одинаковые рабочие приёмы связывают все находки в один кластер.
Superior использовала две схемы. В первой злоумышленник покупал уже работающее расширение с постоянной аудиторией, а затем выпускал обновление со скрытыми вредоносными функциями. Во второй он сам публиковал чистый продукт, набирал установки и доверие, после чего подменял его новой версией. Из 19 расширений оператор создал 14 и приобрёл у прежних владельцев пять. Особую опасность тут создаёт штатный механизм Chrome: расширения по умолчанию обновляются автоматически. Человек мог установить безопасную версию, месяцами пользоваться ею, а вредоносный код получал уже без нового согласия и без повторного посещения Chrome Web Store.
Купленные расширения: Enable Right Click & Copy — Smart Unlock + OCR, ID koccklolohdacbfooifnpebakpbeipc; RapidLens — Google Lens for Screen Search & Images, ID fegckejpfnlmfgkfjpinlbgmeeijjkel; QuickLens — Search Screen with Google Lens, ID kdenlnncndfnhkognokgfpabgkgehodd; Password Protect PDF, ID jamminefolhgepgihbmcjjhgldbfcikp; а также предназначенное для Microsoft Edge Allow Copy — Select & Enable Right Click, ID inmkjedjdhgpknjogbjomhnbgdccckkg. Самый широкий потенциальный охват был у Enable Right Click & Copy — Smart Unlock + OCR: сообщалось о совокупной базе в 80 000 установок в Chrome и Edge.
Самостоятельно оператор Superior выпустил PixelCheck, ID fcgdejjichpgfaaafflplhfijcnieopb; Creative Library — Ad Spy Tool, ID cfpnjdbpojpcongfaefcamjbaolpelcd; Website Traffic Checker: MirrorSphere SEO Stats, ID aapdalkmclfaahehnmicbglkohkldhne; Site Signal — Website Traffic & SEO Checker, ID dkdadldmiefjldmegbjbnhhfddnkhlhm; SEO Pulse Pro — Website Traffic & SEO Analyzer, ID fjmlhlkccegopebcllcmafahkmeejpph; Private Crypto News Reader, ID iekoapohahgmogbagegmcgplbkikcgke; Blockfolio: Address Monitor, ID ahpnnnjbnfbhoikhohglpohnoocjcoco.
В ту же созданную оператором группу вошли Crypto Rates & Fiat Converter, ID oeacadlaclegkkkdehjmiifnjhcekclj; Crypto Alerter: Price Alarms & Volatility Warnings, ID jmlgannjlbliikgcaieomgmcnfplglea; DeFi Pulse Tracker, ID lhmcajhgadanidbopgaoobjlldegjmke; Crypto Price Badge: Quick Glance, ID gfackggoapepdmnjnkblogdcjpgcjiak; Multi-Chain Explorer, ID hfijkbdkpidafdbeebnnkhfccildbcle; LedgerLook: Wallet Checker, ID cngchfbfgejllcbhmeadjhiebebiome; М⃰ & Ф⃰ Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray, ID aodkjdeghbjiaienipfjkbpcikkacbcp. Названия подбирались под востребованные задачи: анализ SEO и рекламы, поиск по изображениям, копирование защищённого текста, работа с PDF и наблюдение за крипторынком.
Расширения не выглядели сломанными: заявленные инструменты обычно продолжали работать. Параллельно код связывался с подконтрольными злоумышленнику серверами, отправлял туда сведения о пользователе, принимал инструкции, загружал дополнительные компоненты и исполнял произвольные команды. DomainTools Investigations, описавшая части кампании в мае 2025 года, обнаружила и поддельные сайты. Они изображали настоящие сервисы, инструменты продуктивности, помощники для рекламы, создания и анализа медиаматериалов, VPN, криптовалютные и банковские утилиты, после чего направляли жертву к вредоносному расширению в Chrome Web Store. Формулировка DomainTools была точной: «Расширения обычно обладают двойной функциональностью: в целом они выглядят работающими так, как заявлено, но одновременно подключаются к вредоносным серверам, чтобы отправлять пользовательские данные, получать команды и выполнять произвольный код».
Каждое из 19 расширений поддерживало связь с командным сервером, или C2. После первого обращения устанавливалось постоянное соединение WebSocket, через которое приходили рабочие инструкции и дополнительный код. Адрес управляющей инфраструктуры мог меняться прямо во время работы. Карло Занки пояснил: «Стоит обратить внимание, что загрузочный фреймворк поддерживает ротацию адреса C2 по инструкциям, полученным от первоначального C2-сервера, и такое поведение наблюдалось в реальных атаках». Блокировка одного домена потому не прекращала всю цепочку: заражённый браузер можно было без переустановки перенаправить на другой узел.
Отдельно через C2 передавался адрес для выгрузки похищенной информации. Благодаря этому оператор мог назначить персональный канал конкретной жертве, развести заражённые устройства по разным серверам либо передать часть трафика другой группе. По словам Занки, «эта функция позволяет злоумышленникам распределять жертв между различными группами и выделенной C2-инфраструктурой, а также снижать риск обнаружения. Адрес для вывода данных тоже динамически поступает в инструкциях C2, что позволяет создать отдельный канал эксфильтрации для каждой жертвы». Такая архитектура мешает сопоставлять инциденты по одному сетевому индикатору и усложняет отключение инфраструктуры.
Технические возможности хорошо видны на примере QuickLens — Search Screen with Google Lens. Вредоносный код мог удалять заголовки Content Security Policy (CSP) со всех веб-страниц, а затем через контентные сценарии расширения внедрять JavaScript-модули на выбранные сайты. CSP обычно ограничивает запуск посторонних сценариев; после снятия этой защиты расширение получало больше свободы для взаимодействия с содержимым страницы, включая чувствительные данные. Исследователи нашли 16 JavaScript-модулей в составе фреймворка. QuickLens ещё ранее отметили Annex Security и monxresearch-sec: они описывали доставку вредоносного ПО последующим пользователям, внедрение произвольного кода и сбор конфиденциальной информации.
Оператора охарактеризовали как «очень способного злоумышленника»: кампания действует более двух лет, а подтверждённые Карло Занки и Socket признаки активности относятся к февралю 2024 года. На такую оценку указывают покупка готовых расширений, переход от чистых сборок к заражённым, постоянные WebSocket-соединения, ротация C2, отдельные каналы вывода данных, снятие CSP, модульное внедрение JavaScript и сеть убедительных сайтов-приманок. Главную угрозу Занки сформулировал так: «Наибольший риск для конечных пользователей связан с рабочим приёмом, при котором злоумышленник успешно приобретает легитимные расширения и выпускает новые версии, снабжённые вредоносной функциональностью». Автоматическое обновление Chrome превращает одну такую покупку в «мощный способ максимально увеличить последствия и охват приобретения расширения»: под удар одновременно попадает уже собранная прежним владельцем аудитория.


Новое на сайте

Ссылка