🔍 Contexte
Publié le 27 août 2026 par Socket Threat Research (source : socket.dev), cet article présente les résultats d’une investigation sur 19 extensions de navigateur malveillantes (18 Chrome, 1 Edge) publiées au cours des six derniers mois. La campagne, baptisée “Superior” par Socket, est tracée jusqu’en février 2024 et recoupe des recherches antérieures de DomainTools et Secure Annex.
🎯 Méthode d’infection
Les extensions suivent toutes le même schéma de publication :
- Une première version propre est publiée pour établir la confiance
- Une version ultérieure malveillante est ensuite déployée
- 5 extensions ont été rachetées à des auteurs légitimes puis weaponisées
- 14 extensions ont été créées directement par le threat actor
L’extension la plus impactante, “Enable Right Click & Copy — Smart Unlock + OCR” (anciennement développée par PreppHint), comptait ~70 000 utilisateurs Chrome et ~10 000 utilisateurs Edge au moment de la compromission, soit une surface d’exposition potentielle de 80 000 utilisateurs.
⚙️ Techniques malveillantes
Framework de chargement :
- WebSocket persistant vers un C2 avec heartbeat toutes les 5 minutes
- Rotation dynamique du C2 selon les instructions reçues
- Chiffrement AES-GCM des modules (clé dérivée du SHA-256 de extensionId + installUUID)
- Stockage des modules dans
chrome.storage.local
CSP Stripping : Suppression des en-têtes Content-Security-Policy, x-webkit-csp, x-content-security-policy via declarativeNetRequest pour permettre l’injection XSS.
Injection JavaScript : Création d’éléments DOM cachés (<input>, <img>, <form>) utilisés comme event handlers pour exécuter les modules malveillants dans le main world du navigateur.
💀 Modules malveillants observés (16 modules)
- Multi-chain wallet drainer — EVM, Solana, Tron ; hijack des boutons “Connect Wallet”
- Phishing seed phrase (superior-trezor / superior-ledger) — DOM takeover sur trezor.io et ledger.com
- Harvesters de comptes exchange — OKX, MEXC, Kraken, KuCoin, Coinbase, Binance, Bybit, MetaMask
- Form grabber universel (superior-grabber) — capture de tous les champs texte/password
- Vol de données sociales — tokens Facebook, données LinkedIn via service worker
- Exfiltration d’historique (superior-history)
- Leurres ClickFix (superior-updater) — fausse page de mise à jour Chrome copiant une commande malveillante
🌐 Infrastructure
Les domaines C2 utilisent majoritairement le TLD .top. Après détection de l’extension Chrome, une nouvelle version Edge a été publiée le 14 août 2026 avec un nouveau domaine C2. L’exfiltration passe notamment par des Cloudflare Workers (saghirmohamed19.workers.dev).
📋 Type d’article
Publication de recherche technique à visée CTI, documentant une campagne active de malware via extensions de navigateur, avec IoCs et analyse de code.
🧠 TTPs et IOCs détectés
TTP
- T1176 — Browser Extensions (Persistence)
- T1185 — Browser Session Hijacking (Collection)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1056.004 — Input Capture: Credential API Hooking (Collection)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1557 — Adversary-in-the-Middle (Collection)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1102 — Web Service (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
- T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
- T1660 — Phishing (Initial Access)
IOC
- Domaines :
active-enable-right-click.top— VT · URLhaus · ThreatFox - Domaines :
api.enable-right-click.click— VT · URLhaus · ThreatFox - Domaines :
enable-right-click.click— VT · URLhaus · ThreatFox - Domaines :
payload.siteinsight.bond— VT · URLhaus · ThreatFox - Domaines :
api.extensionanalyticspro.top— VT · URLhaus · ThreatFox - Domaines :
password-protect-pdf.com— VT · URLhaus · ThreatFox - Domaines :
privatecryptonewsreader.pro— VT · URLhaus · ThreatFox - Domaines :
cryptoratesfiatconverter.pro— VT · URLhaus · ThreatFox - Domaines :
cryptopricebadgequickglance.pro— VT · URLhaus · ThreatFox - Domaines :
ws.site-signal.top— VT · URLhaus · ThreatFox - Domaines :
content.resonanceweb.top— VT · URLhaus · ThreatFox - Domaines :
api.creativelibrary.top— VT · URLhaus · ThreatFox - Domaines :
api.codefilearc.net— VT · URLhaus · ThreatFox - Domaines :
ws.seopulsepro.sbs— VT · URLhaus · ThreatFox - Domaines :
relay.seopulsepro.sbs— VT · URLhaus · ThreatFox - Domaines :
defipulsetracker.pro— VT · URLhaus · ThreatFox - Domaines :
blockfolioaddressmonitor.pro— VT · URLhaus · ThreatFox - Domaines :
pricealarmsvolatilitywarnings.pro— VT · URLhaus · ThreatFox - Domaines :
extension.io-safe.icu— VT · URLhaus · ThreatFox - Domaines :
feedback.feedx-ray.top— VT · URLhaus · ThreatFox - Domaines :
lucky-random.sbs— VT · URLhaus · ThreatFox - Domaines :
pipi.saghirmohamed19.workers.dev— VT · URLhaus · ThreatFox - Domaines :
mimi.saghirmohamed19.workers.dev— VT · URLhaus · ThreatFox - Domaines :
cookie-whitelist.top— VT · URLhaus · ThreatFox - Domaines :
whale-alert.art— VT · URLhaus · ThreatFox - Domaines :
ggle-analytics.com— VT · URLhaus · ThreatFox - URLs :
wss://api.active-enable-right-click.top/— URLhaus
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Superior wallet drainer (stealer)
- superior-grabber (stealer)
- superior-trezor (stealer)
- superior-ledger (stealer)
- superior-history (stealer)
- superior-updater (other)
🟢 Indice de vérification factuelle : 85/100 (haute)
- ✅ socket.dev — source reconnue (liste interne) (20pts)
- ✅ 22083 chars — texte complet (fulltext extrait) (15pts)
- ✅ 27 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/4 IOCs confirmés (ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
active-enable-right-click.top(domain) → VT (5/91 détections)api.enable-right-click.click(domain) → VT (4/91 détections)enable-right-click.click(domain) → VT (6/91 détections)
🔗 Source originale : https://socket.dev/blog/chrome-edge-extension-wallet-drainer