Güvenlik araştırmacıları, popüler iki tarayıcı için mağazada bulunan eklentilerin zararlı bir çerçeveyle donatıldığını açıkladı. Araştırmaによると bu kampanya en azından 2024'in başından beri aktif geweest ve eklentiler ilk yayınlandığında işlevselliği koruyordu.

Daha sonra orijinal geliştiricilerden satın alınarak güncellemeler üzerinden zararlı modüller enjekte edildi. <br><br>Örnek olarak gösterilen eklenti, her iki tarayıcıda da bulunuyordu ve zararlı hale gelindiğinde bir tarayıcıda en az 70 bin, diğer tarayıcıda 10 bin aktif kullanıcıya sahipti. Araştırma ekibi tarafından keşfedilen 16 farklı modül, EVM, Solana ve Tron cüzdanlarındaki varlıkları çalmak için bağla ve değiştir butonlarını ele geçiriyordu, aynı zamanda donanım cüzdan sağlayıcılarının web sitelerini sahte seed‑phrase sayfalarıyla değiştiriyordu.

Ayrıca kripto borsalarından oturum jetonları, hesap verileri ve bakiyelerini topluyordu, web sitelerindeki form girdilerini kaydediyordu ve sosyal medya platformlarından hesap bilgilerini topluyordu. Zararlı yazılım, şifreli WebSocket bağlantısı üzerinden komut‑ve‑kontrol sunucusuyla iletişim kurarak JavaScript modüllerini indiriyordu, ziyaret edilen her web sitesinden içerik güvenliği politikası başlıklarını kaldırıp gizli HTML öğeleri üzerinden kötü niyetli scriptler en젝