Ekstensi Chrome Web Store dan Edge Disusupi Malware Curi Kripto dan Data Pengguna

Sejumlah ekstensi peramban untuk Google Chrome dan Microsoft Edge dilaporkan telah disusupi kerangka kerja malware canggih yang dirancang untuk mencuri dompet mata uang kripto (cryptocurrency), kredensial akun, riwayat penjelajahan, serta menyuntikkan skrip rekayasa sosial ClickFix. Investigasi dari perusahaan keamanan aplikasi Socket mengindikasikan bahwa operasi siber terorganisasi ini telah aktif sejak awal tahun 2024.
Para peneliti keamanan menemukan setidaknya 19 modul berbahaya independen yang bersifat modular dan sangat fleksibel (highly extensible).
Modus Akuisisi Ekstensi Populer dan Injeksi Pembaruan Otomatis
Berdasarkan temuan Socket, banyak dari ekstensi tersebut pada awalnya dipublikasikan secara legal tanpa memuat kode berbahaya dan berfungsi sesuai deskripsi aslinya. Namun, pelaku ancaman mengakuisisi sedikitnya lima ekstensi yang telah memiliki basis pengguna besar dari pengembang aslinya, lalu menyuntikkan muatan berbahaya (malicious payload) melalui mekanisme pembaruan otomatis (automatic updates).
Salah satu contoh kasusnya adalah ekstensi “Enable Right Click & Copy — Smart Unlock + OCR”, yang telah memiliki lebih dari 70.000 pengguna aktif di Chrome dan 10.000 pemasangan di Microsoft Edge sebelum diubah menjadi berbahaya.
Setelah terpasang di peramban korban, malware akan menjalankan serangkaian tindakan ofensif:
- Membuka koneksi WebSocket terenkripsi ke server Command and Control (C2) untuk mengunduh skrip JavaScript berbahaya.
- Menghapus tajuk Content Security Policy (CSP) dari setiap situs yang dikunjungi pengguna guna mempermudah injeksi skrip via elemen HTML tersembunyi.
- Pengurasan Dompet Kripto: Membajak tombol resmi “Connect Wallet” dan “Swap” untuk menguras saldo pada dompet berbasis EVM, Solana, dan Tron.
- Phishing Seed Phrase: Mengganti tampilan situs resmi dompet keras (hardware wallet) seperti Ledger dan Trezor dengan halaman tiruan untuk memanen frasa pemulihan (seed phrase).
- Pencurian Sesi Bursa Kripto: Menargetkan token otentikasi, sesi login, dan saldo akun pada platform Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, hingga MetaMask.
- Pencurian Data Sensitif: Merekam formulir masukan kata sandi, mengekstrak data akun Facebook serta LinkedIn, dan mencuri seluruh riwayat penjelajahan web.
- Serangan ClickFix: Menampilkan peringatan pembaruan peramban palsu yang memandu korban untuk menyalin dan menjalankan perintah berbahaya di sistem operasi mereka.
Daftar Ekstensi Berbahaya yang Teridentifikasi
Seluruh ekstensi berbahaya ini telah dihapus dari Google Chrome Web Store. Pengguna disarankan untuk memeriksa ID dan nama ekstensi berikut pada peramban masing-masing:
| ID Ekstensi | Nama Ekstensi |
pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens – Google Lens for Screen Search & Images |
kdenlnncndfnhkognokgfpabgkgehodd | QuickLens – Search Screen with Google Lens |
jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy – Select & Enable Right Click (Edge) |
fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library – Ad Spy Tool |
aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal – Website Traffic & SEO Checker |
fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro – Website Traffic & SEO Analyzer |
iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Langkah Mitigasi
Bagi pengguna yang pernah memasang salah satu ekstensi di atas, disarankan untuk segera menghapus ekstensi terkait dari peramban, mengganti seluruh kata sandi akun penting (terutama email, bursa kripto, dan media sosial), serta memindahkan aset kripto ke alamat dompet baru yang aman.
Sumber: Socket Research








