Security

Ekstensi Chrome Web Store dan Edge Disusupi Malware Curi Kripto dan Data Pengguna

Sejumlah ekstensi peramban untuk Google Chrome dan Microsoft Edge dilaporkan telah disusupi kerangka kerja malware canggih yang dirancang untuk mencuri dompet mata uang kripto (cryptocurrency), kredensial akun, riwayat penjelajahan, serta menyuntikkan skrip rekayasa sosial ClickFix. Investigasi dari perusahaan keamanan aplikasi Socket mengindikasikan bahwa operasi siber terorganisasi ini telah aktif sejak awal tahun 2024.

Para peneliti keamanan menemukan setidaknya 19 modul berbahaya independen yang bersifat modular dan sangat fleksibel (highly extensible).

Modus Akuisisi Ekstensi Populer dan Injeksi Pembaruan Otomatis

Berdasarkan temuan Socket, banyak dari ekstensi tersebut pada awalnya dipublikasikan secara legal tanpa memuat kode berbahaya dan berfungsi sesuai deskripsi aslinya. Namun, pelaku ancaman mengakuisisi sedikitnya lima ekstensi yang telah memiliki basis pengguna besar dari pengembang aslinya, lalu menyuntikkan muatan berbahaya (malicious payload) melalui mekanisme pembaruan otomatis (automatic updates).

Salah satu contoh kasusnya adalah ekstensi “Enable Right Click & Copy — Smart Unlock + OCR”, yang telah memiliki lebih dari 70.000 pengguna aktif di Chrome dan 10.000 pemasangan di Microsoft Edge sebelum diubah menjadi berbahaya.

Setelah terpasang di peramban korban, malware akan menjalankan serangkaian tindakan ofensif:

  • Membuka koneksi WebSocket terenkripsi ke server Command and Control (C2) untuk mengunduh skrip JavaScript berbahaya.
  • Menghapus tajuk Content Security Policy (CSP) dari setiap situs yang dikunjungi pengguna guna mempermudah injeksi skrip via elemen HTML tersembunyi.
  • Pengurasan Dompet Kripto: Membajak tombol resmi “Connect Wallet” dan “Swap” untuk menguras saldo pada dompet berbasis EVM, Solana, dan Tron.
  • Phishing Seed Phrase: Mengganti tampilan situs resmi dompet keras (hardware wallet) seperti Ledger dan Trezor dengan halaman tiruan untuk memanen frasa pemulihan (seed phrase).
  • Pencurian Sesi Bursa Kripto: Menargetkan token otentikasi, sesi login, dan saldo akun pada platform Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, hingga MetaMask.
  • Pencurian Data Sensitif: Merekam formulir masukan kata sandi, mengekstrak data akun Facebook serta LinkedIn, dan mencuri seluruh riwayat penjelajahan web.
  • Serangan ClickFix: Menampilkan peringatan pembaruan peramban palsu yang memandu korban untuk menyalin dan menjalankan perintah berbahaya di sistem operasi mereka.

Daftar Ekstensi Berbahaya yang Teridentifikasi

Seluruh ekstensi berbahaya ini telah dihapus dari Google Chrome Web Store. Pengguna disarankan untuk memeriksa ID dan nama ekstensi berikut pada peramban masing-masing:

ID EkstensiNama Ekstensi
pkoccklolohdacbfooifnpebakpbeipcEnable Right Click & Copy — Smart Unlock + OCR
fegckejpfnlmfgkfjpinlbgmeeijjkelRapidLens – Google Lens for Screen Search & Images
kdenlnncndfnhkognokgfpabgkgehoddQuickLens – Search Screen with Google Lens
jamminefolhgepgihbmcjjhgldbfcikpPassword Protect PDF
inmkjedjdhgpknjogbjomhnbgdccckkgAllow Copy – Select & Enable Right Click (Edge)
fcgdejjichpgfaaafflplhfijcnieopbPixelCheck
cfpnjdbpojpcongfaefcamjbaolpelcdCreative Library – Ad Spy Tool
aapdalkmclfaahehnmicbglkohkldhneWebsite Traffic Checker: MirrorSphere SEO Stats
dkdadldmiefjldmegbjbnhhfddnkhlhmSite Signal – Website Traffic & SEO Checker
fjmlhlkccegopebcllcmafahkmeejpphSEO Pulse Pro – Website Traffic & SEO Analyzer
iekoapohahgmogbagegmcgplbkikcgkePrivate Crypto News Reader
ahpnnnjbnfbhoikhohglpohnoocjcocoBlockfolio: Address Monitor
oeacadlaclegkkkdehjmiifnjhcekcljCrypto Rates & Fiat Converter
jmlgannjlbliikgcaieomgmcnfplgleaCrypto Alerter: Price Alarms & Volatility Warnings
lhmcajhgadanidbopgaoobjlldegjmkeDeFi Pulse Tracker
gfackggoapepdmnjnkblogdcjpgcjiakCrypto Price Badge: Quick Glance
hfijkbdkpidafdbeebnnkhfccildbcleMulti-Chain Explorer
pcngchfbfgejllcbhmeadjhiebebiomeLedgerLook: Wallet Checker
aodkjdeghbjiaienipfjkbpcikkacbcpMeta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Langkah Mitigasi

Bagi pengguna yang pernah memasang salah satu ekstensi di atas, disarankan untuk segera menghapus ekstensi terkait dari peramban, mengganti seluruh kata sandi akun penting (terutama email, bursa kripto, dan media sosial), serta memindahkan aset kripto ke alamat dompet baru yang aman.

Sumber: Socket Research

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button