「後から悪質化する」ブラウザ拡張機能の新たな悪用手口

Webブラウザの拡張機能を悪用する脅威はこれまでもたくさん明らかになってきています。
そこにまた新たな脅威が追加されました。
今回確認されたのは、従来の偽拡張機能による手口を一歩進め、拡張機能のライフサイクル全般(審査・評価・権限・コードベース)を制度的に悪用した新たな攻撃活動を報告するものです。
77件のID群が単一の「プロダクションライン(攻撃工場)」として統合・運用されていた点が最大の特徴です。
従来攻撃と異なる独自性・技術的特徴をみてみましょう。

  • 「トロイの木馬型」ライフサイクル(動的機能転換)
    従来は「最初から偽ウォレットとして公開する」手法が主流でしたが、本件では「完全に無害なスポーツスコア表示アプリ」として審査を通過させ、正常な利用実績と評価を蓄積した後に、自動アップデートで後からマルウェア化させています。
    ストアの初期審査プロセスを完全に無効化する点で一線を画します。
  • 最小権限(Least Privilege)原則の裏をかく構造
    Webページの閲覧・改ざん権限(”<all_urls>”など)を一切要求せず、storage と tabs のみの最小限の権限で動作する偽UIが確認されました。従来の「過剰なアクセス権限を警戒する」という主要なセキュリティ基準を逆手に取り、チェックを巧みに回避しています。
  • 暗号化「直前」のデータ・インターセプト
    オープンソースの正規ウォレット(Rabby Wallet等)のビルド処理を改ざんし、ローカルストレージへ暗号化して保存される直前の「生の鍵データ(Keyring)」をメモリ上でそのまま横取りしてC2サーバへ送信する、より直接的なコード挿入が施されていました。
  • 「シェルアプリ(ダミー)」を混ぜた大規模な工場型運用
    77件のうち、実際にマルウェアとして動作する40件だけでなく、残り37件は「単に本物のスポーツデータを表示するだけのダミー(シェルアプリ)」として配置されていました。
    攻撃インフラやAPIキーを共有しつつ、必要に応じていつでもマルウェアへ転換できる予備軍を並行運用する体制が取られていた点が従来の単発攻撃と異なります。

「後から悪質化する」というアイデア自体は過去にも存在しましたが、本キャンペーンが画期的なのは、完全に動作する本物アプリで数ヶ月かけて信頼を稼ぎ、権限警告を一切出さずに77件規模で組織化・工場化(量産)して運用した点にあります。
単に「偽のウォレットを作る」段階から、「ストアの評価制度・権限モデル・更新メカニズム全体をハックする」高度なフェーズへ攻撃がシフトしたことを示しています。
従来の静的検知やインストール時の権限チェックだけでは防げないため、動作の動的監査や、ウォレット復元フレーズの取り扱いに関するより厳格な運用管理が必要とされます。

77 Firefox Extensions Linked to Crypto Wallet and Credential Theft
https://socket.dev/blog/firefox-crypto-wallet-theft

一緒によく読まれている記事

最新の脅威情報
をお届け

BLOGブログ

情報セキュリティに対する啓蒙のため、
3つのメディアを運用し、
情報発信を行っています。

わたしたちはサイバー領域や
認知領域の未知なる脅威に、
テクノロジーとインテリジェンスで対抗します。

私たちが選ばれる理由

CONTACT リスクマネジメントサービスの
ご相談窓口

コンステラ セキュリティ ジャパンは
最先端のサービスを
お客様のニーズに
カスタマイズして提供し、
効果が出るまで寄り添います。