Direct naar de inhoud
Beveiligingsnieuws

Chrome en Edge extensies met wallet-diefstal

wallet-diefstal extensies

Onderzoekers melden een reeks wallet-diefstal extensies voor Google Chrome en Microsoft Edge. In totaal gaat het om 18 Chrome-extensies en één Edge-extensie die de afgelopen maanden zijn gepubliceerd en verborgen functionaliteit bevatten om geheimen van wallets te stelen en cryptocurrency af te tappen.

De campagne wordt door Socket gevolgd onder de naam Superior. Op basis van overeenkomsten in code en werkwijze vermoeden onderzoekers dat de activiteit al sinds februari 2024 aan de gang is. Daarmee is dit geen incident van één dag, maar eerder een doorlopende operatie die meebeweegt met updates en de manier waarop browserextensies worden uitgerold.

Wat maakt deze extensies extra gevaarlijk?

De grootste dreiging zit niet alleen in “verkeerde” extensies, maar in de manier waarop ze worden verspreid. Volgens de onderzoekers kan de aanvaller op twee manieren te werk gaan:

  • een legitieme extensie met normale functionaliteit verkrijgen, of
  • een schone versie van een extensie plaatsen die eerst lijkt te werken

Pas nadat gebruikers de extensie installeren en beginnen met interactie (zoals het verzamelen van downloads), wordt later een nieuwe versie met malwaregedrag gepubliceerd. Daardoor valt de kwaadaardige code vaak pas op nadat de basis al is gelegd.

Dat mechanisme sluit aan op eerder onderzoek naar een van de extensies die in de brontekst wordt genoemd: QuickLens – Search Screen with Google Lens. Daar werd eerder al melding gemaakt van mogelijkheden om malware richting downstream-klanten te duwen, willekeurige code te injecteren en gevoelige data af te tappen.

Overzicht van de gevonden extensies

De onderzoekers identificeerden in totaal 19 extensies (18 Chrome + 1 Edge). Daarbij valt op dat het niet om één enkele ontwikkelaar lijkt te gaan:

  • 14 extensies zijn volgens de analyse door de dreigingsactor zelf gemaakt en gepubliceerd.
  • 5 extensies lijken door de actor gekocht van eerdere eigenaren.

De lijst bevat onder meer tools met ogenschijnlijk onschuldige functies, zoals tools voor schermherkenning (OCR), snelle zoekfunctionaliteit, PDF-beveiliging, of cryptogerelateerde overzichten en prijsalerts. Ook staan er extensies tussen die zijn gericht op het bewaken van adressen of het tonen van tarieven en fiat-conversies.

Een van de extensies met de meest directe impact op wallet-veiligheid is in de brontekst expliciet genoemd: Enable Right Click & Copy — Smart Unlock + OCR. Deze extensie heeft naar schatting een installatiebasis van 80.000 gebruikers over zowel Chrome als Edge.

Van browser naar aanvaller: command-and-control en WebSocket

Wat de techniek samenbindt, is dat meerdere extensies verbinding leggen met een command-and-control (C2)-server. Daarnaast ondersteunen ze het opzetten van een persistente WebSocket-verbinding. Dat is belangrijk: het maakt de communicatie niet incidenteel, maar continu, waardoor instructies snel kunnen worden aangepast.

Verder noemen de onderzoekers dat de loading framework in staat is om het C2-eindpunt te rotteren op basis van instructies van de initiële C2-server. Dit is in de praktijk waargenomen. Met zo’n aanpak kunnen aanvallers:

  • slachtoffers opdelen in verschillende groepen met bijpassende infrastructuur,
  • en tegelijk de kans op detectie verkleinen door endpoints te wisselen.

Ook het deel rondom datadiefstal is servergestuurd: het endpoint waar gegevens moeten worden uitgelekt wordt volgens de analyse dynamisch ontvangen uit de C2-instructies, wat kan leiden tot een per-slachtoffer exfiltratiekanaal.

Hoe de extensies webcontent manipuleren

Bij een eerder bekende variant, zoals QuickLens, zagen onderzoekers dat de kwaadaardige code onder meer Content Security Policy (CSP)-headers verwijdert. Daarna kunnen extensies op gerichte websites JavaScript-code modules injecteren via content scripts.

In totaal zijn in de analyse 16 modules geïdentificeerd. Ze vallen grofweg uiteen in categorieën die passen bij wallet-diefstal en accountovernames:

  • Multi-chain wallet drainer
  • Hardware-wallet seed-phrase harvester
  • Cryptocurrency exchange- en wallet account harvester
  • Universele credential- of form grabber
  • Facebook- en LinkedIn-account diefstalmodules
  • Browsergeschiedenis-diefstal
  • ClickFix-achtige lokker (lure)

Die “ClickFix”-achtige module is extra verontrustend omdat hij zich voordoet als een nep-update voor de browser. Vervolgens gebruikt hij instructies die zijn aangepast aan het besturingssysteem om de gebruiker te laten kopiëren en plakken van een kwaadaardige opdracht. Daarmee verschuift de controle van de aanvaller naar het gedrag van het slachtoffer.

Waarom lijkt dit op een brede, langdurige operatie?

De onderzoekers benadrukken dat het onduidelijk is wie precies achter de campagne zit. Wel wijzen de bevindingen op een zeer capabele dreigingsactor, omdat de activiteiten in de brontekst al langer dan twee jaar succesvol lijken te lopen.

Een belangrijk element voor eindgebruikers is daarbij de “operational technique”: de aanvaller krijgt een extensie in handen die eerst legitiem werkt en schakelt later moeiteloos over naar kwaadaardige functionaliteit. In combinatie met de standaard automatische update-instellingen van Chrome is dat een krachtig distributiekanaal. Extensies worden dan automatisch bijgewerkt naar de nieuwste versie, waardoor gebruikers in één keer kunnen worden blootgesteld aan de gewijzigde malware.

Wat kun je doen om wallet-diefstal extensies te vermijden?

Omdat de extensies vaak eerst “normaal” lijken te functioneren, is het verstandig om niet alleen te vertrouwen op reviews of de eerste functionaliteit. Leg vooral de nadruk op beheersmaatregelen rond extensies:

  • Controleer welke extensies je gebruikt en verwijder extensies die je niet actief nodig hebt.
  • Let op reikwijdte en permissies: extensies die breed toegang vragen tot webcontent of data, zijn eerder een risico.
  • Beperk automatisering waar mogelijk door updategedrag bewust te bekijken (zonder meteen alles stil te zetten).
  • Wees alert op onverwachte gedragspatronen, zoals plotselinge prompts, onverklaarbare verbindingen of vreemde meldingen.

Daarnaast is het verstandig om walletbeveiliging extra te versterken: gebruik waar mogelijk hardware wallets, controleer transacties en let op tekenen van phishing. De brontekst benoemt expliciet dat modules gericht kunnen zijn op seed-phrase diefstal bij hardware wallets, dus het risico reikt verder dan alleen “crypto-draining” via een walletadres.

Relevante context: supply chain en AI in security

Deze zaak past in een breder beeld van software supply chain security: niet alleen serversoftware of libraries zijn een ingang, maar ook client-side componenten zoals browserextensies. Eerder werd op onze site al geschreven over bredere supply chain-aanvallen en het belang van credential-veiligheid. Zo lees je bijvoorbeeld ook meer over Bron: https://thehackernews.com/2026/08/19-chrome-and-edge-extensions-found.html