19 extensões do Chrome e Edge têm código para roubo de wallets e drenagem de criptomoedas
31 de Agosto de 2026 Atualizado em 31 de Agosto de 2026

Várias extensões para Google Chrome e Microsoft Edge distribuíram um framework de malware que implantava módulos para roubar criptomoedas, dados sensíveis e histórico de navegação, além de inserir iscas de ClickFix.

Segundo pesquisadores, os 16 módulos maliciosos identificados na campanha tinham funções distintas e foram projetados para serem “altamente extensíveis”. A operação foi descoberta pela empresa de segurança de aplicativos Socket, e a investigação indica que ela pode estar ativa desde o início de 2024.

Segundo a Socket, quando foram publicadas inicialmente na Chrome Web Store, muitas das extensões entregavam a funcionalidade anunciada e não continham malware. De acordo com os pesquisadores, cinco dessas extensões foram compradas de seus criadores originais e passaram a receber malware por meio de atualizações distribuídas automaticamente.

Um exemplo é a extensão “Enable Right Click & Copy — Smart Unlock + OCR”, a única da campanha disponível para Chrome e Edge, que tinha uma base de pelo menos 70.000 usuários no Chrome quando se tornou maliciosa. No Edge, o número de instalações era de 10.000 na época. O Google identificou a ameaça cedo e removeu a extensão de sua loja de complementos, mas, no momento em que a Socket publicou o relatório, a versão para Edge ainda estava disponível.

Depois de instalada, o malware estabelece uma conexão WebSocket criptografada com servidores de comando e controle (C2), baixa módulos JavaScript, remove os cabeçalhos Content Security Policy (CSP) de todos os sites visitados e injeta scripts maliciosos nas páginas por meio de elementos HTML ocultos.

A Socket observou módulos de malware com as seguintes capacidades:

- Esvaziar wallets em EVM, Solana e Tron ao sequestrar os botões legítimos “Connect Wallet” e “Swap”
- Substituir os sites da Ledger e da Trezor por páginas convincentes de phishing com seed phrase
- Roubar sessões, tokens, dados de contas e saldos da Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit e MetaMask
- Registrar credenciais e dados preenchidos em formulários em diferentes sites
- Coletar informações de contas do Facebook e do LinkedIn
- Exfiltrar histórico de navegação
- Exibir falsas atualizações do navegador no estilo ClickFix, instruindo as vítimas a executar comandos fornecidos pelo atacante

A Socket alerta que o framework malicioso pode ter ainda mais módulos e que, à medida que o malware evolui, novos payloads devem ser implantados. No momento da publicação, nenhuma das extensões maliciosas estava disponível na Chrome Web Store.

Usuários que tenham instalado qualquer uma dessas extensões devem assumir que suas credenciais foram comprometidas e alterar imediatamente suas senhas de acesso. Já os detentores de criptomoedas potencialmente afetados por essa campanha são orientados a transferir seus ativos para uma wallet recém-criada o quanto antes.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...