#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----
Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.
На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.
Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.
Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
Post #32312
24
CTT Report Hub #ParsedReport #CompletenessMedium 09-09-2026 Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data https://socket.dev/blog/chrome-firefox-crypto-data-theft Report completeness: Medium Threats: J7tracker_stealer Orbit Ghostape_stealer…