
Socket Threat Research, son altı ayda yayımlanan 18 Chrome ve 1 Edge eklentisinin aynı zararlı çerçeveyi taşıdığını yazdı. Eklentiler WebSocket ile komuta sunucusuna bağlanıyor; CSP’yi kırıp XSS enjeksiyonuyla C2’den indirdiği modülleri çalıştırıyor. Odak, kripto cüzdan sırları ve cüzdan boşaltma; yanına kimlik bilgisi ve oturum çalma da ekleniyor.
En çok kullanıcıya ulaşan örnek «Enable Right Click & Copy — Smart Unlock + OCR». Önce PreppHint’in meşru eklentisiydi; sonradan satılıp silahlandırıldığı belirtiliyor. Chrome tarafında yaklaşık 70 bin, Edge’de yaklaşık 10 bin kurulum varken zararlı kodun geldiği yazılıyor. Socket, Google’ın Chrome sürümünü kaldırdığını; rapor sırasında Edge sürümünün hâlâ ayakta olduğunu ve 14 Ağustos 2026’da yeni C2 alanına geçtiğini kaydediyor.
Aynı eklentide 16 uzaktan yüklenen modül görülmüş. Aralarında EVM, Solana ve Tron zincirlerini hedefleyen çok zincirli boşaltıcı; sahte Ledger/Trezor kurtarma sayfaları; Binance, Coinbase, Kraken, OKX, Bybit ve MetaMask oturum/çerez toplayıcıları sayılıyor. Kampanya kod ve altyapı benzerliğiyle DomainTools ve Secure Annex’in 2024’ten beri izlediği «Superior» hattına bağlanıyor.
Teyit edilen, Socket’in eklenti kimlikleri, C2 davranışı ve modül listesine dayanan araştırmasıdır. Teyit edilmeyenler hangi mağazada hâlâ kaç kurulum kaldığı ve tek bir operatörün tüm eklentileri yönetip yönetmediğidir. Socket, gereksiz eklentileri kaldırmayı; şüpheli eklenti varken kullanılan hesaplarda oturumu kapatmayı; tarayıcıya yazılan kurtarma kelimesini kalıcı sızıntı sayıp fonları yeni cüzdana taşımayı öneriyor.

