Новая кампания атак была нацелена на известные расширения Google Chrome, что подвергло более 600 000 пользователей риску раскрытия данных.
🚨 Атака была направлена на издателей браузерных расширений в интернет-магазине Chrome. Первая жертва — компания Cyberhaven, один из сотрудников которой подвергся фишинговой атаке 24 декабря, что позволило злоумышленникам опубликовать вредоносную версию расширения. 27 декабря Cyberhaven рассказала, что злоумышленник скомпрометировал расширение и внедрил вредоносный код для связи с C2 с целью кражи файлов cookie и токенов доступа пользователей.
🌐 Расширения, подозревающиеся в компрометации:
⏺️AI Assistant - ChatGPT and Gemini for Chrome
⏺️Bard AI Chat Extension
⏺️GPT 4 Summary with OpenAI
⏺️Search Copilot AI Assistant for Chrome
⏺️TinaMInd AI Assistant
⏺️Wayin AI
⏺️VPNCity
⏺️Internxt VPN
⏺️Vindoz Flex Video Recorder
⏺️VidHelper Video Downloader
⏺️Bookmark Favicon Changer
⏺️Castorus
⏺️Uvoice
⏺️Reader Mode
⏺️Parrot Talks
⏺️Primus
⏺️Tackker - online keylogger tool
⏺️AI Shop Buddy
⏺️Sort by Oldest
⏺️Rewards Search Automator
⏺️ChatGPT Assistant - Smart Search
⏺️Keyboard History Recorder
⏺️Email Hunter
⏺️Visual Effects for Google Meet
⏺️Earny - Up to 20% Cash Back
💱 Основатель Secure Annex Джон Такнер предположил, что кампания продолжается с 5 апреля 2023 года, и, вероятно, даже раньше, исходя из дат регистрации используемых доменов nagofsg[.]com и sclpfybn[.]com.
Cyberhaven сообщает, что вредоносная версия расширения браузера была удалена примерно через 24 часа после его запуска. Некоторые из других расширений также уже обновлены или удалены из Интернет-магазина Chrome.
Post #8625
7.65K

- 👍 20
- ❤ 11
- 🔥 10