Browser estensioni fasulle rubano sessioni e wallet crypto
Socket ha identificato sei estensioni malevole su Chrome e Firefox, legate allo stesso publisher, che colpiscono utenti di Axiom Trade e Padre. Non è un episodio isolato: è una campagna di repackaging che riusa branding credibile di strumenti di trading per farsi installare più facilmente.
Una volta attive, queste estensioni leggono i dati già presenti nella sessione autenticata del browser e li esfiltrano. Il risultato è il furto di session token, cookie, wallet bundle data e altri segreti che consentono accesso persistente senza rifare login o password.
Per chi usa wallet o account SaaS tramite estensioni, il punto non è solo rimuovere l’add-on malevolo. I token rubati possono restare validi dopo la disinstallazione, quindi l’esposizione può sopravvivere all’estensione stessa e trasferirsi su Chrome o Firefox in ambienti finanziari che permettono questi componenti.