🔍 Contexte

Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex.

🎯 Méthode d’infection

Les extensions suivent toutes le même schéma de publication :

  • Une première version propre est publiée pour établir la confiance
  • Une version ultérieure malveillante est ensuite déployée
  • 5 extensions ont été rachetées à des auteurs légitimes puis weaponisées
  • 14 extensions ont été créées directement par le threat actor

L’extension la plus impactante, “Enable Right Click & Copy — Smart Unlock + OCR” (anciennement développée par PreppHint), comptait ~70 000 utilisateurs Chrome et ~10 000 utilisateurs Edge au moment de la compromission, soit une surface d’exposition potentielle de 80 000 utilisateurs.

⚙️ Techniques malveillantes

Framework de chargement :

  • WebSocket persistant vers un C2 avec heartbeat toutes les 5 minutes
  • Rotation dynamique du C2 selon les instructions reçues
  • Chiffrement AES-GCM des modules (clé dérivée du SHA-256 de extensionId + installUUID)
  • Stockage des modules dans chrome.storage.local

CSP Stripping : Suppression des en-têtes Content-Security-Policy, x-webkit-csp, x-content-security-policy via declarativeNetRequest pour permettre l’injection XSS.

Injection JavaScript : Création d’éléments DOM cachés (<input>, <img>, <form>) utilisés comme event handlers pour exécuter les modules malveillants dans le main world du navigateur.

💀 Modules malveillants observés (16 modules)

  1. Multi-chain wallet drainer — EVM, Solana, Tron ; hijack des boutons “Connect Wallet”
  2. Phishing seed phrase (superior-trezor / superior-ledger) — DOM takeover sur trezor.io et ledger.com
  3. Harvesters de comptes exchange — OKX, MEXC, Kraken, KuCoin, Coinbase, Binance, Bybit, MetaMask
  4. Form grabber universel (superior-grabber) — capture de tous les champs texte/password
  5. Vol de données sociales — tokens Facebook, données LinkedIn via service worker
  6. Exfiltration d’historique (superior-history)
  7. Leurres ClickFix (superior-updater) — fausse page de mise à jour Chrome copiant une commande malveillante

🌐 Infrastructure

Les domaines C2 utilisent majoritairement le TLD .top. Après détection de l’extension Chrome, une nouvelle version Edge a été publiée le 14 août 2026 avec un nouveau domaine C2. L’exfiltration passe notamment par des Cloudflare Workers (saghirmohamed19.workers.dev).

📋 Type d’article

Publication de recherche technique à visée CTI, documentant une campagne active de malware via extensions de navigateur, avec IoCs et analyse de code.

🧠 TTPs et IOCs détectés

TTP

  • T1176 — Browser Extensions (Persistence)
  • T1185 — Browser Session Hijacking (Collection)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1056.004 — Input Capture: Credential API Hooking (Collection)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
  • T1660 — Phishing (Initial Access)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Superior wallet drainer (stealer)
  • superior-grabber (stealer)
  • superior-trezor (stealer)
  • superior-ledger (stealer)
  • superior-history (stealer)
  • superior-updater (other)

🟢 Indice de vérification factuelle : 85/100 (haute)

  • ✅ socket.dev — source reconnue (liste interne) (20pts)
  • ✅ 22083 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 27 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/4 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 15 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • active-enable-right-click.top (domain) → VT (5/91 détections)
  • api.enable-right-click.click (domain) → VT (4/91 détections)
  • enable-right-click.click (domain) → VT (6/91 détections)

🔗 Source originale : https://socket.dev/blog/chrome-edge-extension-wallet-drainer