GreedyBear: campagne coordonnĂ©e dâextensions Firefox piĂ©gĂ©es, malwares et sites crypto frauduleux
Selon Koi Security, une campagne baptisĂ©e « GreedyBear » orchestre Ă grande Ă©chelle le vol dâactifs crypto via un Ă©cosystĂšme unifiĂ© dâextensions Firefox malveillantes, dâexĂ©cutables Windows et de sites frauduleux, tous rattachĂ©s Ă une mĂȘme infrastructure. Le rapport met en Ă©vidence une industrialisation des opĂ©rations et des artefacts de code suggĂ©rant un usage dâoutils dâIA. âą MĂ©thode 1 â Extensions Firefox malveillantes (150+) đŠ : des modules imitant des portefeuilles crypto (MetaMask, TronLink, Exodus, Rabby) sont publiĂ©s puis « armĂ©s » a posteriori via une technique dite Extension Hollowing. Les Ă©tapes dĂ©crites: 1) crĂ©ation de compte Ă©diteur, 2) dĂ©pĂŽt de 5â7 extensions gĂ©nĂ©riques sans rĂ©elle fonctionnalitĂ©, 3) faux avis positifs pour bĂątir la crĂ©dibilitĂ©, 4) changement de nom/icĂŽnes et injection de code malveillant en conservant lâhistorique dâavis. Les extensions capturent des identifiants de portefeuilles dans leurs popups et exfiltrent les donnĂ©es (et lâIP externe de la victime) vers un serveur du groupe. ...