Vijf schone Chrome- en Edge-extensies zijn opgekocht van hun oorspronkelijke makers en kregen daarna via de automatische update malware die cryptowallets leegtrekt en inloggegevens steelt, meldt beveiligingsbedrijf Socket.
Daarmee verschuift het moment waarop het misgaat. De afweging die iemand bij installatie maakt, over de maker, de reviews en het aantal gebruikers, blijft geldig tot de eigenaar wisselt. Die wissel gebeurt buiten je zicht: gebruikers krijgen geen melding als een extensie van eigenaar verandert, terwijl Chrome en Edge standaard bij het opstarten en daarna om de paar uur vanzelf bijwerken naar de nieuwste versie. Een extensie met 10.000 gebruikers kost volgens Socket minder dan 2.000 dollar. Wat er in de browsers van je medewerkers draait, is daarmee een beleidsvraag en niet langer een keuze van de gebruiker zelf.
Vijf gekochte extensies, veertien zelfgebouwde
Socket telde negentien kwaadaardige extensies: achttien voor Chrome en een voor Edge, allemaal in de afgelopen zes maanden in kwaadaardige vorm gepubliceerd. Veertien bouwde de aanvaller zelf, met namen als SEO Pulse Pro, DeFi Pulse Tracker en Creative Library. De andere vijf kocht hij van de makers.
De grootste is "Enable Right Click & Copy - Smart Unlock + OCR", oorspronkelijk gemaakt door PreppHint. Die had ongeveer 70.000 Chrome-gebruikers op het moment dat de kwaadaardige versie verscheen, plus zo'n 10.000 in Edge. Verder gaat het om RapidLens en QuickLens, twee hulpjes voor Google Lens, om Password Protect PDF en om de Edge-extensie Allow Copy.
Alle negentien volgen hetzelfde recept: de eerste versie doet netjes wat hij belooft en bevat geen malware, en pas als er vertrouwen is opgebouwd verschijnt een update met de kwaadaardige code. Socket noemt de campagne "Superior" en koppelt hem via overeenkomende technieken en domeinnamen aan eerder onderzoek van DomainTools naar nepsites die kwaadaardige extensies verspreidden. Het spoor loopt terug tot februari 2024.

Zestien modules die per stuk worden nagestuurd
De extensies bevatten de aanval niet zelf. Ze openen een versleutelde WebSocket-verbinding met een stuurserver, met een hartslag van vijf minuten, en halen daar JavaScript-modules op die versleuteld in de opslag van de extensie belanden. Socket zag zestien van die modules langskomen bij de grootste extensie:
- Wallet drainer. Herkent EVM-, Solana- en Tron-wallets, kloont de echte Connect Wallet-knop van een site om de eigen afhandeling eraf te strippen, en stuurt de goedkeuring naar de aanvaller.
- Nep-herstelwizard. Op trezor.io en ledger.com neemt de module de hele pagina over en toont een namaakwizard die om de herstelzin van 12, 18 of 24 woorden vraagt.
- Sessies bij beurzen. Leest saldi, cookies en autorisatietokens uit ingelogde tabbladen van OKX, MEXC, Kraken, KuCoin, Coinbase, Binance, Bybit en MetaMask.
- Universele formulierlezer. Hangt aan elk tekst-, wachtwoord- en e-mailveld op elke pagina, inclusief iframes van dezelfde herkomst, en stuurt de ingetypte waarden in batches door.
- Social media. Haalt Facebook-tokens en de zakelijke, facturatie- en dashboardgegevens op. Bij LinkedIn registreert de module een eigen service worker die de anti-CSRF-headers weghaalt.
- Geschiedenis en ClickFix. Naast de volledige browsergeschiedenis toont een module een nep-updatescherm van Chrome dat een commando naar het klembord kopieert en met schermafbeeldingen uitlegt hoe je het plakt en uitvoert.
Om dat mogelijk te maken verwijdert de extensie op elke pagina die je bezoekt de Content-Security-Policy-header, de regel die de browser vertelt welke scripts een site mag uitvoeren.
Die universele formulierlezer maakt er meer van dan een cryptoverhaal. Op een werkplek met zo'n extensie gaat elk wachtwoord mee dat iemand intikt in het boekhoudpakket, de webmail of het klantsysteem. De Facebook- en LinkedIn-modules mikken op precies de accounts waar advertentiebudget en bedrijfspagina's aan hangen. En een meegenomen sessiecookie omzeilt tweestapsverificatie, want daarmee hoeft een aanvaller niet langs het inlogscherm. Vandaag nog logde Anthropic Claude-gebruikers uit nadat infostealer-malware hun actieve sessies had gekopieerd en een aanvaller het tegoed van betalende accounts leegtrok.
Google haalde de Chrome-versie weg, Edge liet hem staan
De Chrome-versie was al als malware herkend en uit de Chrome Web Store gehaald, maar de Edge-versie stond bij publicatie nog online en serveerde nog steeds malware uit. Socket meldde de extensie aan bij de Edge-winkel. Nadat de Chrome-versie was aangemerkt als malware verscheen op 14 augustus een nieuwe Edge-versie met een ander stuurserver-domein, zodat de campagne kon doorlopen. Bij het schrijven van dit stuk geeft de Edge-winkel voor dat extensie-id geen vermelding meer terug.
Dat verschil is voor een Nederlandse organisatie het praktische punt. In veel bedrijven met Microsoft 365 is Edge de standaardbrowser op de werkplek, en een verwijdering uit de Chrome Web Store raakt die machines niet. Zolang dezelfde extensie in de ene winkel al weg is en in de andere blijft staan, zegt zo'n opruimactie weinig over wat er op je eigen laptops draait.
Wat er van de winkelcontrole overblijft
Socket bracht twee weken geleden ook 737 nep-VPN-extensies in kaart die al het browserverkeer door SOCKS5-proxy's van een Russische aanbieder leidden, waarvan Google er 221 weghaalde terwijl ruim vijfhonderd bleven staan. De les daar was dat de winkelcontrole een moment is en geen toestand: code kan na goedkeuring veranderen. Deze campagne zet daar de eigenaar naast. Het laatste houvast bij een extensie was de naam van de maker, en die naam is verhandelbaar zonder dat iemand wordt ingelicht.
Wat overblijft is het mechanisme dat er al lag. Toen Microsoft eind juni 119 Edge-extensies verwijderde die inloggegevens, tweestapscodes en sessiecookies stalen bij tot 2,6 miljoen installaties, was het antwoord een allowlist via het groepsbeleid van de browser. Dat is nog steeds het enige toezicht dat niet meebeweegt met wie een extensie vandaag toevallig bezit.
Veelgestelde vragen
Grip op wat er in je browser draait
Als een extensie uit een winkel stilletjes van eigenaar kan wisselen, is de vraag welke tools je zelf in handen wilt hebben. Ik denk daarin mee als ondernemer, ontwerp het alternatief en bouw en beheer het, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
