Superior campaign | Купил расширение с 80к пользователями – выкатил… — White Hat — TG.ME

🔺 Superior campaign | Купил расширение с 80к пользователями – выкатил update с дрейнером

Socket раскрыли кампанию Superior – 19 расширений Chrome и Edge скупались у легитимных разработчиков с аудиторией, сохраняли заявленный функционал, а затем через обычное обновление доставляли вредонос – Enable Right Click & Copy перед скомпрометированным апдейтом использовали ~80 000 человек.

— Расширение после обновления подключалось к C2 через WebSocket, загружало JS-модули, убирало Content Security Policy на всех сайтах и инжектировало код: подмена кнопок подключения кошельков, перехват seed-фраз Ledger и Trezor, угон сессий Binance, Coinbase, Kraken, MetaMask и параллельный кейлоггер форм ввода.

Сам механизм auto-update Chrome, который проверяет обновления при запуске и каждые несколько часов: пользователь устанавливал чистую версию, а малварь приезжала позже без его ведома.


🎤 Чтиво

#BrowserExtensions #WalletDrainer #SupplyChain / White Hat / max.ru/kind_hack
❤2
August 30, 2026 313 4