Socket, Ethereum (ETH) Cüzdan Sırlarını Çalan 19 Kötü Amaçlı Tarayıcı Eklentisi Ortaya Çıkardı
Socket, kripto cüzdan sırlarını çalan 19 kötü amaçlı Chrome ve Edge eklentisi tespit etti; Chrome kopyaları kaldırıldı, Edge varyantı yayında kaldı.
AI ÖzetiAI
- Socket, kripto cüzdan sırlarını çalan 19 kötü amaçlı eklenti tespit etti
- Enable Right Click & Copy eklentisinin Chrome sürümü 70.000 kullanıcıya ulaştı
- Kampanyanın Şubat 2024'e kadar uzanabileceği tahmin ediliyor
- Cüzdan boşaltıcı EVM, Solana ve Tron cüzdanlarını hedefliyor
19 Eklenti, Altı Aylık Faaliyet
Siber güvenlik araştırma firması Socket, kendi kendine saklama (self-custody) yapan kullanıcıların tarayıcıları üzerinden boşaltılmasına yönelik büyük ölçekli bir girişimi ortaya çıkardı. Eklenti mağazalarını kötü amaçlı kod açısından tarayan Socket, kripto para cüzdanı sırlarını çalmak üzere tasarlanmış 19 eklentiyi tespit etti; bunların 18'i Google Chrome, biri ise Microsoft Edge kullanıcılarını hedefliyordu. Rapora göre 19 eklentinin tamamı son altı ay içinde ya yayımlanmış ya da silahlandırılmıştı. Analistler, operasyonun Şubat 2024'e kadar geriye gidebileceğini tahmin ediyor — bu da kampanyanın tam iki yılı aşkın süre fark edilmeden çalıştığı anlamına geliyor. Eklentiler tarayıcı içinde geniş yetkilerle çalıştığı için bir tanesi kötü amaçlı hale geldiğinde kullanıcının internette yaptığı neredeyse her şeyi okuyabilir ve değiştirebilir; bu sınıf bir tehlikenin bu kadar ciddi olmasının nedeni tam olarak bu. Dağıtım yöntemi de son derece sıradan görünmesiyle dikkat çekiyor: Birkaç örnekte saldırganlar tamamen meşru görünen, gerçekten işe yarayan özellikleriyle gerçek kullanıcı kitlesi kazanmış eklentiler yazdı. Diğerlerinde ise mevcut, güvenilir eklentileri orijinal geliştiricilerinden satın alıp sonradan kötü amaçlı işlevler ekledi — kullanıcıların köklü bir listeye duyduğu güveni istismar eden bir tedarik zinciri (supply chain) deseni. Tespit edilen 19 eklentiden 14'ünü tehdit aktörünün kendisi geliştirmiş, beşi ise meşru geliştiricilerden satın alınmış. Setin en tehlikeli parçası "Enable Right Click & Copy — Smart Unlock + OCR" adlı eklentiydi. Socket'in raporuna göre Chrome sürümü, kötü amaçlı işlevi devreye alındığı anda yaklaşık 70.000 kullanıcıya ulaşmıştı; ona eşlik eden Edge sürümü ise yaklaşık 10.000 kullanıcı taşıyordu. Chrome sürümleri bu arada Chrome Web Mağazası'ndan kaldırılmış durumda, ancak rapor yayımlandığında Edge varyantı hâlâ indirilebiliyordu — yani Google tarafındaki temizlikten sonra Microsoft'un tarayıcısını kullananlar açığa maruz kalmaya devam etti.
Cüzdan Boşaltıcılar ve Sahte Ledger Sayfaları
Raporda belgelenen yetenekler basit kimlik bilgisi hırsızlığının çok ötesinde. Araştırmacılar, kötü amaçlı yazılımın web sitelerinin İçerik Güvenlik Politikası (Content Security Policy) korumalarını — bir sayfanın hangi betikleri çalıştırabileceğini kısıtlayan tarayıcı düzeyindeki savunmayı — söktüğünü buldu; bu da güvenilen alan adlarını betik enjeksiyonuna (script injection) fiilen açıyor. Kampanyanın merkezinde ise EVM uyumlu cüzdanları, Solana'yı ve Tron'u hedef alan çok zincirli bir cüzdan boşaltıcı (wallet drainer) oturuyor. Modül, merkeziyetsiz uygulamalardaki meşru "Connect Wallet" ve "Swap" düğmelerini değiştirerek kullanıcıları arayüz hiç değişmemiş gibi görünürken saldırganın kontrolündeki işlem akışlarına yönlendiriyor. Boşaltıcı, uygulamanın kendi arayüz ögelerini yeniden kullandığı için yönlendirmeyi deneyimli kullanıcılar bile fark etmekte zorlanıyor. Donanım cüzdanı sahipleri ise paralel bir vektörle karşı karşıya: Kötü amaçlı yazılım, kurbanları kurtarma ifadelerini (seed phrase) yazdırmak için tasarlanmış inandırıcı sahte Ledger ve Trezor kurtarma ve güncelleme sayfaları sunuyor — bu da bir Ledger kurtarma anahtarının ne kadar otantik görünürse görünsün hiçbir web sayfasına asla girilmemesi gerektiği uyarısını yeniden hatırlatıyor. Ayrı bir modül ailesi, merkezi platformlardan — Binance, Coinbase, Kraken, OKX, MEXC, KuCoin ve Bybit — kimlik doğrulaması yapılmış oturumları ve hesap bilgilerini, MetaMask cüzdanıyla birlikte hasad ediyor. Bu tür oturum ele geçirme, saldırgana hiçbir parolaya dokunmadan borsa hesabına erişim sağlatabiliyor; çünkü çalınan çerezler zaten doğrulanmış bir oturumu devralıyor. Kampanya kriptonun da ötesine geçiyor: Ek modüller Facebook ve LinkedIn hesaplarını hedefliyor, tarama geçmişini çalıyor ve ClickFix tarzı sahte tarayıcı güncelleme sayfaları dağıtıyor. Tehlike göstergelerinin (indicators of compromise) tam listesi, Socket'in cüzdan boşaltıcı kampanyasına dair teknik analizinde yayımlandı. Firmanın kullanıcılara önerisi net: Kurulu tarayıcı eklentilerini düzenli olarak denetleyin ve şüpheli ya da artık kullanılmayan her şeyi kaldırın. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Bybit üzerinden canlı takip edebilir.
İlk Savunma Hattı Olarak Eklenti Hijyeni
Bu hikâyede öne çıkan ana fikir şu: Tarayıcının kendisi, dijital varlıklar için birinci sınıf bir saldırı yüzeyi haline geldi. Bir yatırımcı fonlarını Bitcoin DeFi pozisyonlarına, EVM cüzdanlarına ve merkezi borsa hesaplarına dağıtmış olabilir; ama 70.000 kurulumlu tek bir silahlandırılmış eklenti hepsine aynı anda ulaşabilir. Edge sürümünün, Chrome'daki karşılıkları çoktan kaldırılmışken hâlâ yayında olması, mağaza düzeyinde uygulamanın ne kadar dengesiz kaldığını gösteriyor. Mağaza tarafındaki inceleme yetişene kadar eklenti hijyeni — daha az eklenti, doğrulanmış yayıncılar, düzenli denetimler — bir kripto kullanıcısının elindeki en ucuz güvenlik önlemi olmayı sürdürüyor.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


