Estensioni Chrome ed Edge trasformate in malware: 19 moduli per rubare crypto, seed phrase e sessioni
Malware

Immagine illustrativa generata con AI

Estensioni Chrome ed Edge trasformate in malware: 19 moduli per rubare crypto, seed phrase e sessioni

Campagna malware: 19 moduli in 19 estensioni Chrome e Edge rubano crypto, seed phrase, sessioni e credenziali. Scopri cosa fare.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Il 30 agosto 2026 Socket, società di sicurezza applicativa, ha pubblicato i dettagli di una campagna che ha sfruttato estensioni per Google Chrome e Microsoft Edge per distribuire un framework malevolo in JavaScript. Il framework è descritto come altamente estensibile: i ricercatori hanno individuato 19 moduli con funzioni diverse e avvertono che nuovi payload potrebbero essere aggiunti nel tempo. L'attività potrebbe essere iniziata all'inizio del 2024.

Un framework modulare iniettato tramite aggiornamenti delle estensioni

Socket ha osservato che molte estensioni, al momento della prima pubblicazione, fornivano le funzionalità promesse e non contenevano codice dannoso. Cinque di esse sono state acquisite dai creatori originali e infettate in seguito attraverso aggiornamenti automatici. Questo metodo ha permesso di trasformare strumenti apparentemente legittimi in malware senza che gli utenti dovessero installare nulla di nuovo.

Sul piano tecnico, dopo l'installazione il codice malevolo stabilisce una connessione WebSocket cifrata con i server di comando e controllo. Da lì scarica moduli JavaScript aggiuntivi. Su ogni sito visitato rimuove gli header Content Security Policy e inietta script tramite elementi HTML nascosti. In pratica, la protezione che i browser usano per limitare l'esecuzione di codice non autorizzato viene disattivata.

I 19 moduli osservati coprono funzioni diverse: alcuni svuotano wallet, altri rubano credenziali, altri ancora registrano ciò che l'utente digita nei form.

Le 19 estensioni coinvolte e il caso da 80.000 utenti

Il caso più evidente riguarda "Enable Right Click & Copy — Smart Unlock + OCR". Quando è diventata malevola contava almeno 70.000 utenti su Chrome e 10.000 su Edge. Google l'ha rimossa dal Chrome Web Store; al momento della pubblicazione del report di Socket, la versione per Edge risultava ancora disponibile nel Microsoft Edge Add-ons.

Al momento della pubblicazione, nessuna delle estensioni malevole era presente nel Chrome Web Store, mentre nello store di Edge alcune risultavano ancora scaricabili. Socket ha pubblicato l'elenco completo degli ID, utile per verificare un'installazione sospetta.

ID estensione Nome estensione
pkoccklolohdacbfooifnpebakpbeipc Enable Right Click & Copy — Smart Unlock + OCR
fegckejpfnlmfgkfjpinlbgmeeijjkel RapidLens - Google Lens for Screen Search & Images
kdenlnncndfnhkognokgfpabgkgehodd QuickLens - Search Screen with Google Lens
jamminefolhgepgihbmcjjhgldbfcikp Password Protect PDF
inmkjedjdhgpknjogbjomhnbgdccckkg Allow Copy - Select & Enable Right Click (Edge extension)
fcgdejjichpgfaaafflplhfijcnieopb PixelCheck
cfpnjdbpojpcongfaefcamjbaolpelcd Creative Library - Ad Spy Tool
aapdalkmclfaahehnmicbglkohkldhne Website Traffic Checker: MirrorSphere SEO Stats
dkdadldmiefjldmegbjbnhhfddnkhlhm Site Signal - Website Traffic & SEO Checker
fjmlhlkccegopebcllcmafahkmeejpph SEO Pulse Pro - Website Traffic & SEO Analyzer
iekoapohahgmogbagegmcgplbkikcgke Private Crypto News Reader
ahpnnnjbnfbhoikhohglpohnoocjcoco Blockfolio: Address Monitor
oeacadlaclegkkkdehjmiifnjhcekclj Crypto Rates & Fiat Converter
jmlgannjlbliikgcaieomgmcnfplglea Crypto Alerter: Price Alarms & Volatility Warnings
lhmcajhgadanidbopgaoobjlldegjmke DeFi Pulse Tracker
gfackggoapepdmnjnkblogdcjpgcjiak Crypto Price Badge: Quick Glance
hfijkbdkpidafdbeebnnkhfccildbcle Multi-Chain Explorer
pcngchfbfgejllcbhmeadjhiebebiome LedgerLook: Wallet Checker
aodkjdeghbjiaienipfjkbpcikkacbcp Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Cosa fanno i moduli malevoli: wallet, exchange e finti aggiornamenti

I moduli individuati da Socket includono attacchi diretti alle criptovalute. Alcuni svuotano wallet EVM, Solana e Tron manipolando i pulsanti legittimi "Connect Wallet" e "Swap" presenti nei siti DeFi. Un altro modulo sostituisce le pagine di Ledger e Trezor con versioni di phishing credibili per rubare le seed phrase, le frasi di recupero che danno accesso completo ai fondi.

Sul fronte degli exchange, il malware punta a sessioni, token, dati account e saldi su Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit e MetaMask. In parallelo registra credenziali e dati inseriti nei form di tutti i siti visitati, raccoglie informazioni da account Facebook e LinkedIn ed esfiltra la cronologia del browser.

Un modulo mostra anche falsi aggiornamenti del browser in stile ClickFix: la vittima vede un avviso che la convince a eseguire comandi forniti dagli attaccanti, trasformando il semplice furto di dati in un potenziale accesso diretto al sistema.

Le conseguenze per gli utenti colpiti

Chi ha installato una delle estensioni elencate deve considerare compromesse le proprie credenziali. L'infezione espone password, sessioni, token, dati dei form, cronologia di navigazione, dati account e saldi di wallet. I detentori di criptovalute corrono il rischio concreto di perdere i fondi, perché i moduli possono firmare transazioni o rubare le chiavi di recupero.

Non sono state indicate versioni specifiche: il criterio di verifica è la presenza dell'estensione con l'ID corrispondente. Il danno non dipende dalla versione del browser, ma dall'estensione installata.

Cosa fare subito: rimozione, nuove password e verifica su Edge

Socket raccomanda alcune azioni immediate. Per prima cosa, rimuovere manualmente le estensioni sospette da Chrome ed Edge. Poi cambiare le password di tutti gli account a rischio, dando priorità a exchange, wallet, social network e servizi bancari. Chi possiede criptovalute dovrebbe trasferire i fondi in un portafoglio di nuova creazione, non derivato da quello compromesso, il prima possibile.

Per gli utenti Edge serve un controllo manuale: alla data del report alcune estensioni risultavano ancora disponibili nel Microsoft Edge Add-ons, quindi la rimozione automatica non è garantita. Il report completo di Socket include gli indicatori di compromissione, tra cui gli ID delle estensioni e i domini usati per la comunicazione con i server di comando e controllo: vanno usati per verificare i log di rete e bloccare eventuali connessioni residue.

Se un'estensione è già stata rimossa ma il sistema è stato esposto, cambiare le credenziali e spostare i fondi resta la misura più urgente. Il framework è progettato per ricevere nuovi moduli: la pulizia del browser non elimina il rischio finché le credenziali e i wallet restano gli stessi.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatimalwareestensioni Chromeestensioni Edgerubare cryptoseed phrasesessionifurto credenzialisicurezza browser
Torna alla home