Chrome
Alarma en Chrome: 108 extensiones falsas roban datos de Google y Telegram
Las extensiones identificadas están disponibles, por el momento, como complementos para Telegram, TikTok o YouTube, asà como herramientas de traducción de textos o juegosMADRID (Portaltic/EP) -La plataforma de seguridad Socket identificó 108 extensiones maliciosas en el navegador Chrome que roban datos de Google y Telegram de las vÃctimas y permiten ataques del tipo "prompt injection".
Socket reveló que las extensiones están publicadas bajo cinco identidades de editor distintas: Yana Project, GameGen, SideGames, Rodeo Games e InterAlt, y han acumulado cerca de 20 mil instalaciones en la tienda de Chrome.
Las 108 extensiones identificadas están disponibles, por el momento, como complementos para Telegram, TikTok o YouTube, asà como herramientas de traducción de textos o juegos. Concretamente, Socket destacó en su blog la gravedad de una extensión de Telegram Web, que extrae el token que usa la aplicación para autenticar la sesión, lo envÃa a un 'script' en segundo plano y se reenvÃa al servidor C2.
Precisamente, todas las extensiones comparten el mismo servidor 'backend', alojado en 144[.]126[.]135[.]238, como ha señalado la plataforma. No se conoce aún quién hay detrás de estas amenazas, pero un análisis del código fuente ha encontrado comentarios en ruso en varios complementos.
Estas extensiones maliciosas se han categorizado en varias secciones, en función de las aplicaciones afectadas, de forma que hay 54 extensiones que roban datos de las cuentas de Google a través de OAuth2; una extensión que extrae sesiones de Telegram Web cada 15 segundos; otra extensión que incluye infraestructura para el robo de sesiones de Telegram; dos extensiones que eliminan las barreras de seguridad de YouTube e insertan anuncios; una extensión que elimina la seguridad de TikTok para insertar anuncios; dos extensiones que inyectan 'scripts' de contenido en cada página visitada; una extensión que reenvÃa todas las solicitudes de traducción; y 45 extensiones que abren URL arbitrarias al iniciar el navegador.
Los usuarios pueden consultar el listado completo de extensiones identificadas por Socket para comprobar si efectivamente tienen algún complemento malicioso. En el caso de que sea asÃ, la plataforma recomienda elimninarlos de inmediato, asà como cerrar la sesión de Telegram Web desde el móvil.