TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32312 24
CTT Report Hub #ParsedReport #CompletenessMedium 09-09-2026 Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data https://socket.dev/blog/chrome-firefox-crypto-data-theft Report completeness: Medium Threats: J7tracker_stealer Orbit Ghostape_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----

Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.

На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.

Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.

Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →