Chrome ve Edge eklentilerinde zararlı güncelleme kampanyası

Anasayfa » Chrome ve Edge eklentilerinde zararlı güncelleme kampanyası
Chrome ve Edge eklentilerinde zararlı güncelleme kampanyası

Güvenlik araştırmacıları, Chrome ve Microsoft Edge tarayıcılarındaki 19 eklentinin zararlı sürümlerle güncellendiğini ortaya çıkardı. Bu eklentiler cüzdan çalan, kimlik bilgisi toplayan ve kripto varlıklarını boşaltan bileşenler içeriyor. İncelemeye göre kampanya en az Şubat 2024’ten bu yana sürüyor; saldırı zinciri ise önce meşru görünen eklentilerle kullanıcı tabanı oluşturup ardından zararlı sürüm yayınlamaya dayanıyor.

Socket güvenlik araştırmacısı Karlo Zanki, eklentiler arasında kod yapısı ve saldırı tekniği açısından benzerlikler bulunduğunu belirtti. Socket bu faaliyeti “Superior” adıyla takip ediyor. Listelenen 19 eklentinin 14’ü doğrudan saldırgan tarafından oluşturulurken, kalan beşinin önceki sahiplerinden satın alındığı aktarıldı.

Eklentiler önce temiz sürümle yayımlandı

Saldırganın yöntemi, işlevsel bir eklenti edinmeye ya da zararlı kod içermeyen temiz bir sürüm yayımlamaya dayanıyor. Eklenti indirme sayısı topladıktan sonra, aynı ürünün yeni bir sürümü zararlı davranışla yayınlanıyor. Chrome ve Edge’in varsayılan otomatik güncelleme düzeni nedeniyle bu değişim kullanıcıların fark etmeden uyguladığı bir güncellemeye dönüşebiliyor.

Saldırgan tarafından satın alınan beş eklenti arasında Enable Right Click & Copy — Smart Unlock + OCR, RapidLens – Google Lens for Screen Search & Images, QuickLens – Search Screen with Google Lens, Password Protect PDF ve Microsoft Edge için yayımlanan Allow Copy – Select & Enable Right Click yer alıyor.

Sıfırdan oluşturulup yayımlanan eklentiler ise daha geniş bir kümeye yayılıyor. PixelCheck, Creative Library – Ad Spy Tool, Website Traffic Checker: MirrorSphere SEO Stats, Site Signal – Website Traffic & SEO Checker, SEO Pulse Pro – Website Traffic & SEO Analyzer, Private Crypto News Reader, Blockfolio: Address Monitor, Crypto Rates & Fiat Converter, Crypto Alerter: Price Alarms & Volatility Warnings, DeFi Pulse Tracker, Crypto Price Badge: Quick Glance, Multi-Chain Explorer, LedgerLook: Wallet Checker ve Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray bu grupta bulunuyor.

QuickLens – Search Screen with Google Lens, yılın başında Annex Security ve monxresearch-sec tarafından da işaretlenmişti. O incelemelerde eklentinin aşağı akıştaki müşterilere zararlı yazılım itebildiği, keyfi kod enjekte edebildiği ve hassas verileri toplayabildiği aktarılmıştı. Socket’in son bulguları, faaliyetin sanılandan daha geniş olduğunu ve Şubat 2024’ten beri sürdüğünü gösteriyor.

80.000 kurulumlu eklenti öne çıkıyor

En geniş etkiye sahip eklenti olarak Enable Right Click & Copy — Smart Unlock + OCR öne çıkıyor. Bu eklentinin Chrome ve Edge genelindeki toplam kurulum sayısı 80.000’e ulaşıyor. Araştırmaya göre listedeki tüm eklentiler bir komuta-kontrol sunucusuyla iletişim kurabiliyor ve kalıcı bir WebSocket bağlantısı açabiliyor.

Zanki, yükleme çerçevesinin ilk C2 sunucusundan gelen talimata göre C2 uç noktasını döndürmeyi desteklediğini ve bunun sahada gözlemlendiğini söyledi. Bu işleyiş, kurbanları farklı gruplara ve ayrı C2 altyapılarına dağıtmayı sağlıyor. Aynı mekanizma veri sızdırma noktasını da talimatlar üzerinden dinamik biçimde alıyor; böylece her kurban için ayrı bir sızdırma kanalı kurulabiliyor.

QuickLens örneğinde zararlı kod, sayfalardaki Content Security Policy başlıklarını kaldırıyor ve hedef sitelere content script’ler üzerinden JavaScript modülleri enjekte ediyor. Toplam 16 modül tespit edildi. Bunlar çok zincirli cüzdan boşaltıcı, donanım cüzdanı tohum ifadesi toplayıcı, kripto para borsası ve cüzdan hesabı toplayıcı, evrensel kimlik bilgisi veya form yakalayıcı, Facebook ve LinkedIn hesap hırsızları, tarayıcı geçmişi toplayıcı ve ClickFix tarzı oltalama bileşenlerini kapsıyor.

ClickFix modülü, sahte bir web tarayıcısı güncellemesi enjekte ediyor ve işletim sistemine özel yönergelerle kullanıcıyı kötü amaçlı komutu kopyalayıp yapıştırmaya yönlendiriyor. Bu teknik, komut çalıştırma sürecini kullanıcı etkileşimi üzerinden başlattığı için doğrudan sayfa içi yönlendirmeyle ilerliyor.

Diğer modüller de farklı veri türlerine odaklanıyor. Bazıları cüzdan adreslerini ve bağlantılı hesapları topluyor, bazıları form alanlarından giriş bilgisi çekiyor. Facebook ve LinkedIn hesaplarını hedef alan bileşenler ayrı bir kategori oluşturuyor. Tarayıcı geçmişini toplayan modül ise kullanıcının çevrimiçi etkinliklerini geriye dönük olarak görünür kılıyor.

Sahte sitelerle Chrome Web Store’a yönlendirme yapıldı

DomainTools Investigations, kampanyanın bazı bölümlerini Mayıs 2025’te belgelemişti. O çalışmada saldırganın, meşru hizmetleri taklit eden sahte web siteleri kurduğu aktarıldı. Bu siteler; üretkenlik araçları, reklam ve medya oluşturma ya da analiz asistanları, VPN servisleri ile kripto veya bankacılık yardımcıları gibi görünüyor ve kullanıcıları Chrome Web Store’daki zararlı eklentileri yüklemeye ikna etmeyi amaçlıyordu.

DomainTools Investigations, eklentilerin genellikle çift işlevli olduğunu yazdı. Bu yapıda eklentiler görünürde amaçlandığı gibi çalışıyor, ancak aynı anda zararlı sunuculara bağlanarak kullanıcı verisi gönderiyor, komut alıyor ve keyfi kod çalıştırıyor. Araştırma ayrıca, bu kötü amaçlı kodun belirli durumlarda kullanıcıdan bağımsız şekilde etkinleşebildiğini de gösterdi.

Kimlerin bu kampanyanın arkasında olduğu hâlâ bilinmiyor. Buna karşın, iki yıldan uzun süredir başarılı biçimde faaliyet göstermeleri, çok yetenekli bir tehdit aktörüne işaret ediyor. Zanki, en büyük riskin meşru eklentilerin ele geçirilip yeni zararlı sürümlerle yayımlanması olduğunu söyledi. Ona göre bu yaklaşım, Chrome’un varsayılan güncelleme düzeniyle birleştiğinde, saldırgana eklenti ediniminden maksimum etki ve erişim elde etme imkânı veriyor.