Een laptop op een houten tafel waarop het besturingssysteem een software-update installeert.
Nieuws30 augustus · 18:286 min leestijd

Aanvallers kopen schone browserextensies op en zetten er via de update malware in

Vijf schone Chrome- en Edge-extensies werden opgekocht en kregen via de automatische update malware die wallets leegtrekt, sessies kaapt en elk ingetypt wachtwoord meeleest. De winkelcontrole ziet zo'n eigendomsoverdracht niet.

Vijf schone Chrome- en Edge-extensies zijn opgekocht van hun oorspronkelijke makers en kregen daarna via de automatische update malware die cryptowallets leegtrekt en inloggegevens steelt, meldt beveiligingsbedrijf Socket.

Daarmee verschuift het moment waarop het misgaat. De afweging die iemand bij installatie maakt, over de maker, de reviews en het aantal gebruikers, blijft geldig tot de eigenaar wisselt. Die wissel gebeurt buiten je zicht: gebruikers krijgen geen melding als een extensie van eigenaar verandert, terwijl Chrome en Edge standaard bij het opstarten en daarna om de paar uur vanzelf bijwerken naar de nieuwste versie. Een extensie met 10.000 gebruikers kost volgens Socket minder dan 2.000 dollar. Wat er in de browsers van je medewerkers draait, is daarmee een beleidsvraag en niet langer een keuze van de gebruiker zelf.

Vijf gekochte extensies, veertien zelfgebouwde

Socket telde negentien kwaadaardige extensies: achttien voor Chrome en een voor Edge, allemaal in de afgelopen zes maanden in kwaadaardige vorm gepubliceerd. Veertien bouwde de aanvaller zelf, met namen als SEO Pulse Pro, DeFi Pulse Tracker en Creative Library. De andere vijf kocht hij van de makers.

De grootste is "Enable Right Click & Copy - Smart Unlock + OCR", oorspronkelijk gemaakt door PreppHint. Die had ongeveer 70.000 Chrome-gebruikers op het moment dat de kwaadaardige versie verscheen, plus zo'n 10.000 in Edge. Verder gaat het om RapidLens en QuickLens, twee hulpjes voor Google Lens, om Password Protect PDF en om de Edge-extensie Allow Copy.

Alle negentien volgen hetzelfde recept: de eerste versie doet netjes wat hij belooft en bevat geen malware, en pas als er vertrouwen is opgebouwd verschijnt een update met de kwaadaardige code. Socket noemt de campagne "Superior" en koppelt hem via overeenkomende technieken en domeinnamen aan eerder onderzoek van DomainTools naar nepsites die kwaadaardige extensies verspreidden. Het spoor loopt terug tot februari 2024.

Een extensiepagina in de Chrome Web Store, met onder de naam van de extensie de regel Offered by en de naam van de maker. Bron: AHollender (WMF) / Wikimedia Commons (CC BY-SA 4.0)
Een extensiepagina in de Chrome Web Store, met onder de naam van de extensie de regel Offered by en de naam van de maker. Bron: AHollender (WMF) / Wikimedia Commons (CC BY-SA 4.0)

Zestien modules die per stuk worden nagestuurd

De extensies bevatten de aanval niet zelf. Ze openen een versleutelde WebSocket-verbinding met een stuurserver, met een hartslag van vijf minuten, en halen daar JavaScript-modules op die versleuteld in de opslag van de extensie belanden. Socket zag zestien van die modules langskomen bij de grootste extensie:

  • Wallet drainer. Herkent EVM-, Solana- en Tron-wallets, kloont de echte Connect Wallet-knop van een site om de eigen afhandeling eraf te strippen, en stuurt de goedkeuring naar de aanvaller.
  • Nep-herstelwizard. Op trezor.io en ledger.com neemt de module de hele pagina over en toont een namaakwizard die om de herstelzin van 12, 18 of 24 woorden vraagt.
  • Sessies bij beurzen. Leest saldi, cookies en autorisatietokens uit ingelogde tabbladen van OKX, MEXC, Kraken, KuCoin, Coinbase, Binance, Bybit en MetaMask.
  • Universele formulierlezer. Hangt aan elk tekst-, wachtwoord- en e-mailveld op elke pagina, inclusief iframes van dezelfde herkomst, en stuurt de ingetypte waarden in batches door.
  • Social media. Haalt Facebook-tokens en de zakelijke, facturatie- en dashboardgegevens op. Bij LinkedIn registreert de module een eigen service worker die de anti-CSRF-headers weghaalt.
  • Geschiedenis en ClickFix. Naast de volledige browsergeschiedenis toont een module een nep-updatescherm van Chrome dat een commando naar het klembord kopieert en met schermafbeeldingen uitlegt hoe je het plakt en uitvoert.

Om dat mogelijk te maken verwijdert de extensie op elke pagina die je bezoekt de Content-Security-Policy-header, de regel die de browser vertelt welke scripts een site mag uitvoeren.

Die universele formulierlezer maakt er meer van dan een cryptoverhaal. Op een werkplek met zo'n extensie gaat elk wachtwoord mee dat iemand intikt in het boekhoudpakket, de webmail of het klantsysteem. De Facebook- en LinkedIn-modules mikken op precies de accounts waar advertentiebudget en bedrijfspagina's aan hangen. En een meegenomen sessiecookie omzeilt tweestapsverificatie, want daarmee hoeft een aanvaller niet langs het inlogscherm. Vandaag nog logde Anthropic Claude-gebruikers uit nadat infostealer-malware hun actieve sessies had gekopieerd en een aanvaller het tegoed van betalende accounts leegtrok.

Google haalde de Chrome-versie weg, Edge liet hem staan

De Chrome-versie was al als malware herkend en uit de Chrome Web Store gehaald, maar de Edge-versie stond bij publicatie nog online en serveerde nog steeds malware uit. Socket meldde de extensie aan bij de Edge-winkel. Nadat de Chrome-versie was aangemerkt als malware verscheen op 14 augustus een nieuwe Edge-versie met een ander stuurserver-domein, zodat de campagne kon doorlopen. Bij het schrijven van dit stuk geeft de Edge-winkel voor dat extensie-id geen vermelding meer terug.

Dat verschil is voor een Nederlandse organisatie het praktische punt. In veel bedrijven met Microsoft 365 is Edge de standaardbrowser op de werkplek, en een verwijdering uit de Chrome Web Store raakt die machines niet. Zolang dezelfde extensie in de ene winkel al weg is en in de andere blijft staan, zegt zo'n opruimactie weinig over wat er op je eigen laptops draait.

Wat er van de winkelcontrole overblijft

Socket bracht twee weken geleden ook 737 nep-VPN-extensies in kaart die al het browserverkeer door SOCKS5-proxy's van een Russische aanbieder leidden, waarvan Google er 221 weghaalde terwijl ruim vijfhonderd bleven staan. De les daar was dat de winkelcontrole een moment is en geen toestand: code kan na goedkeuring veranderen. Deze campagne zet daar de eigenaar naast. Het laatste houvast bij een extensie was de naam van de maker, en die naam is verhandelbaar zonder dat iemand wordt ingelicht.

Wat overblijft is het mechanisme dat er al lag. Toen Microsoft eind juni 119 Edge-extensies verwijderde die inloggegevens, tweestapscodes en sessiecookies stalen bij tot 2,6 miljoen installaties, was het antwoord een allowlist via het groepsbeleid van de browser. Dat is nog steeds het enige toezicht dat niet meebeweegt met wie een extensie vandaag toevallig bezit.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op wat er in je browser draait

Als een extensie uit een winkel stilletjes van eigenaar kan wisselen, is de vraag welke tools je zelf in handen wilt hebben. Ik denk daarin mee als ondernemer, ontwerp het alternatief en bouw en beheer het, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

737 nep-VPN-extensies leiden Chrome-verkeer via één Russische proxy
Nieuws
5 min

12 aug 22:33

737 nep-VPN-extensies leiden Chrome-verkeer via één Russische proxy

Beveiligingsbedrijf Socket vond 737 nep-VPN-extensies in de Chrome Web Store die al het browserverkeer door SOCKS5-proxy's van één Russische aanbieder stuurden. Google haalde er 221 weg, ruim vijfhonderd staan er nog.

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen
Gids
Uitgebreide gids16 min

30 aug 17:00

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen

Een AI-browser werkt met de sessies die al openstaan. Zo sorteer je je zakelijke systemen in drie bakken, geef je de agent eigen accounts waar dat kan, en zet je grenzen die je achteraf terugziet.

Advieskantoren werven forward deployed engineers nu AI naar productie moet
Nieuws
6 min

25 aug 10:27

Advieskantoren werven forward deployed engineers nu AI naar productie moet

Deloitte, Accenture, Capgemini en McKinsey zoeken forward deployed engineers die AI in de dagelijkse bedrijfsvoering inpassen. Het profiel is schaars, en dat verandert de rekensom voor wie een AI-traject uitbesteedt.

De kennis van je vertrekkende vakman vastleggen voor zijn laatste werkdag
Gids
Uitgebreide gids13 min

12 aug 17:00

De kennis van je vertrekkende vakman vastleggen voor zijn laatste werkdag

Een vertrekkende vakman neemt de beslissingen mee die alleen hij neemt. Dit is de borgingsronde in vier stappen, met de overdrachtstoets die laat zien of een collega het er echt mee kan.

Google dicht 1.072 Chrome-lekken in twee releases met AI-hulp
Nieuws
3 min

31 jul 12:39

Google dicht 1.072 Chrome-lekken in twee releases met AI-hulp

Google dicht 1.072 beveiligingslekken in Chrome 149 en 150, meer dan in de 23 versies ervoor samen, en schrijft dat toe aan AI-agents. Tegelijk gaat de browser naar wekelijkse beveiligingsupdates.

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.