Deux extensions Chrome Phantom Shuttle se font passer pour un VPN et opĂšrent un MITM pour voler des identifiants
Selon lâĂ©quipe Threat Research de Socket, deux extensions Chrome baptisĂ©es âPhantom Shuttleâ et publiĂ©es par le mĂȘme acteur (theknewone.com@gmail[.]com) se prĂ©sentent comme un VPN/proxy commercial lĂ©gitime, mais rĂ©alisent en rĂ©alitĂ© une interception de trafic via injection dâidentifiants, un MITM ciblĂ© et une exfiltration continue de donnĂ©es vers un C2 actif. âą Le modĂšle commercial est trompeur: interface professionnelle, inscription, paiements Alipay/WeChat Pay et paliers VIP („9.9 à „95.9). AprĂšs paiement, le mode proxy âsmartyâ sâactive automatiquement et redirige le trafic de 170+ domaines Ă haute valeur (dĂ©veloppeurs, clouds, rĂ©seaux sociaux, sites adultes) via lâinfrastructure de lâattaquant. Plus de 2 180 utilisateurs sont recensĂ©s et les extensions sont encore en ligne. ...