サイバーセキュリティー研究者であるSocketは、仮想通貨やアカウント情報の窃取を目的とした悪意あるブラウザー拡張機能19件が関与するキャンペーンを発見した。18件はGoogle Chromeを、1件はMicrosoft Edgeを標的としており、Socketによると、これらは過去6カ月間に活動または悪用されており、作戦は2024年2月までさかのぼる可能性がある。14件の拡張機能は脅威アクターが作成し、5件は正規の開発者から取得された後に悪意あるものへと改変された。特定された中で最も危険な拡張機能「Enable Right Click & Copy — Smart Unlock + OCR」は、悪意ある機能が導入された時点でChromeの利用者が約7万人、Edgeの利用者が約1万人に達していた。これらの拡張機能は、公式のブラウザーストアを通じて配布されていた。Socketによると、Chrome版はその後Chromeウェブストアから削除されたが、Edge版は引き続き利用可能だった。マルウェアはコンテンツセキュリティーポリシー(CSP)の保護を解除できるほか、EVM(Ethereum Virtual Machine)互換ネットワーク、ソラナ、トロンを標的とするウォレットドレイナーを備えている。ウォレット接続やトークンスワップのボタンを改変し、LedgerやTrezorの偽のリカバリーページまたはアップデートページを表示してシードフレーズを取得できるほか、Binance、Coinbase、クラーケン、OKX、MEXC、KuCoin、Bybit、MetaMaskから認証済みセッションやアカウントデータを収集することも可能だ。その他のモジュールは、FacebookやLinkedInのアカウントを標的とし、閲覧履歴を窃取したり、ClickFix型の偽ブラウザー更新ページを展開したりする。利用者は、インストール済みの拡張機能を監査し、不審なソフトウェアを削除し、影響を受けた端末をスキャンするべきであり、侵害が疑われる場合は仮想通貨を新しいウォレットへ移す必要がある。Socketはまた、開発者やレビューを確認すること、多額の保有資産にはハードウェアウォレットを使用すること、二要素認証を有効にすること、ブラウザーと拡張機能を最新の状態に保つことを推奨している。