Immagine illustrativa generata con AI
Estensioni Chrome ed Edge trasformate in malware: 19 moduli per rubare crypto, seed phrase e sessioni
Campagna malware: 19 moduli in 19 estensioni Chrome e Edge rubano crypto, seed phrase, sessioni e credenziali. Scopri cosa fare.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Il 30 agosto 2026 Socket, società di sicurezza applicativa, ha pubblicato i dettagli di una campagna che ha sfruttato estensioni per Google Chrome e Microsoft Edge per distribuire un framework malevolo in JavaScript. Il framework è descritto come altamente estensibile: i ricercatori hanno individuato 19 moduli con funzioni diverse e avvertono che nuovi payload potrebbero essere aggiunti nel tempo. L'attività potrebbe essere iniziata all'inizio del 2024.
Un framework modulare iniettato tramite aggiornamenti delle estensioni
Socket ha osservato che molte estensioni, al momento della prima pubblicazione, fornivano le funzionalità promesse e non contenevano codice dannoso. Cinque di esse sono state acquisite dai creatori originali e infettate in seguito attraverso aggiornamenti automatici. Questo metodo ha permesso di trasformare strumenti apparentemente legittimi in malware senza che gli utenti dovessero installare nulla di nuovo.
Sul piano tecnico, dopo l'installazione il codice malevolo stabilisce una connessione WebSocket cifrata con i server di comando e controllo. Da lì scarica moduli JavaScript aggiuntivi. Su ogni sito visitato rimuove gli header Content Security Policy e inietta script tramite elementi HTML nascosti. In pratica, la protezione che i browser usano per limitare l'esecuzione di codice non autorizzato viene disattivata.
I 19 moduli osservati coprono funzioni diverse: alcuni svuotano wallet, altri rubano credenziali, altri ancora registrano ciò che l'utente digita nei form.
Le 19 estensioni coinvolte e il caso da 80.000 utenti
Il caso più evidente riguarda "Enable Right Click & Copy — Smart Unlock + OCR". Quando è diventata malevola contava almeno 70.000 utenti su Chrome e 10.000 su Edge. Google l'ha rimossa dal Chrome Web Store; al momento della pubblicazione del report di Socket, la versione per Edge risultava ancora disponibile nel Microsoft Edge Add-ons.
Al momento della pubblicazione, nessuna delle estensioni malevole era presente nel Chrome Web Store, mentre nello store di Edge alcune risultavano ancora scaricabili. Socket ha pubblicato l'elenco completo degli ID, utile per verificare un'installazione sospetta.
| ID estensione | Nome estensione |
|---|---|
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens - Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens - Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy - Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library - Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal - Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro - Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Cosa fanno i moduli malevoli: wallet, exchange e finti aggiornamenti
I moduli individuati da Socket includono attacchi diretti alle criptovalute. Alcuni svuotano wallet EVM, Solana e Tron manipolando i pulsanti legittimi "Connect Wallet" e "Swap" presenti nei siti DeFi. Un altro modulo sostituisce le pagine di Ledger e Trezor con versioni di phishing credibili per rubare le seed phrase, le frasi di recupero che danno accesso completo ai fondi.
Sul fronte degli exchange, il malware punta a sessioni, token, dati account e saldi su Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit e MetaMask. In parallelo registra credenziali e dati inseriti nei form di tutti i siti visitati, raccoglie informazioni da account Facebook e LinkedIn ed esfiltra la cronologia del browser.
Un modulo mostra anche falsi aggiornamenti del browser in stile ClickFix: la vittima vede un avviso che la convince a eseguire comandi forniti dagli attaccanti, trasformando il semplice furto di dati in un potenziale accesso diretto al sistema.
Le conseguenze per gli utenti colpiti
Chi ha installato una delle estensioni elencate deve considerare compromesse le proprie credenziali. L'infezione espone password, sessioni, token, dati dei form, cronologia di navigazione, dati account e saldi di wallet. I detentori di criptovalute corrono il rischio concreto di perdere i fondi, perché i moduli possono firmare transazioni o rubare le chiavi di recupero.
Non sono state indicate versioni specifiche: il criterio di verifica è la presenza dell'estensione con l'ID corrispondente. Il danno non dipende dalla versione del browser, ma dall'estensione installata.
Cosa fare subito: rimozione, nuove password e verifica su Edge
Socket raccomanda alcune azioni immediate. Per prima cosa, rimuovere manualmente le estensioni sospette da Chrome ed Edge. Poi cambiare le password di tutti gli account a rischio, dando priorità a exchange, wallet, social network e servizi bancari. Chi possiede criptovalute dovrebbe trasferire i fondi in un portafoglio di nuova creazione, non derivato da quello compromesso, il prima possibile.
Per gli utenti Edge serve un controllo manuale: alla data del report alcune estensioni risultavano ancora disponibili nel Microsoft Edge Add-ons, quindi la rimozione automatica non è garantita. Il report completo di Socket include gli indicatori di compromissione, tra cui gli ID delle estensioni e i domini usati per la comunicazione con i server di comando e controllo: vanno usati per verificare i log di rete e bloccare eventuali connessioni residue.
Se un'estensione è già stata rimossa ma il sistema è stato esposto, cambiare le credenziali e spostare i fondi resta la misura più urgente. Il framework è progettato per ricevere nuovi moduli: la pulizia del browser non elimina il rischio finché le credenziali e i wallet restano gli stessi.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
