Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Tutkijat löysivät 19 haitallista selainlaajennusta, jotka tyhjentävät kryptolompakoita

Tutkijat löysivät 19 haitallista selainlaajennusta, jotka tyhjentävät kryptolompakoita

29. elokuuta 2026 klo 15.52 Markkinat Lasse Braden
Lue tiivistelmä

Osa laajennuksista rakennettiin alusta asti huijausta varten, osa ostettiin aidoilta kehittäjiltä ja muutettiin haitallisiksi jälkikäteen.

Kyberturvayhtiö Socket paljasti kampanjan, jossa 19 haitallista selainlaajennusta tyhjentää käyttäjien kryptolompakoita. Laajennuksista 18 on tehty Chromelle ja yksi Edgelle, ja hyökkääjät julkaisivat tai muunsivat ne haitallisiksi viimeisen puolen vuoden aikana.

Socketin mukaan koko operaatio saattaa juontaa juurensa helmikuuhun 2024, jolloin osa laajennuksista on voinut olla jo sovelluskaupoissa vuosia ilman, että niitä huomattiin.

The Hacker News -sivuston mukaan osan samasta kampanjasta oli jo toukokuussa 2025 dokumentoinut turvallisuusyhtiö DomainTools Investigations, joka havaitsi hyökkääjien rakentaneen vale-verkkosivustoja tunnettujen palveluiden näköisiksi houkutellakseen käyttäjiä asentamaan haitallisia laajennuksia Chrome Web Storesta.

Hyökkääjät hankkivat laajennuksia kahdella tavalla.

Hyökkääjät rakensivat osan alusta asti näyttämään aidoilta ja hyödyllisiltä työkaluilta, kun taas viisi näistä 19 laajennuksesta ostettiin alkuperäisiltä kehittäjiltä ja muutettiin vasta myöhemmin haitallisiksi. Laajennusten ostaminen on tuttu keino kiertää sovelluskauppojen tarkastuksia, sillä laajennuksella on jo valmiiksi käyttäjäkunta ja luotettu maine.

Loput neljätoista laajennusta hyökkääjät tekivät itse.

Vaarallisimmaksi osoittautui "Enable Right Click & Copy" -niminen laajennus.

Chrome-versiolla oli noin 70 000 käyttäjää. Edge-versiolla käyttäjiä oli noin 10 000 siinä vaiheessa, kun haitallinen koodi lisättiin.

Chrome-versio on sittemmin poistettu Chrome Web Storesta.

Mitä laajennukset tekevät

Kyseessä on useassa lohkoketjussa toimiva lompakoiden tyhjentäjä, joka kohdistuu EVM-yhteensopiviin sekä Solana- ja Tron-lompakoihin.

Haittaohjelma peukaloi sivustojen aitoja "Connect Wallet"- ja "Swap"-painikkeita ja ohjaa hyväksytyt siirrot hyökkääjän hallitsemiin osoitteisiin. Käyttäjä näkee tutulta näyttävän hyväksyntäikkunan, mutta allekirjoitettu siirto ohjaa varat suoraan hyökkääjille.

Erilliset moduulit näyttävät vakuuttavia väärennettyjä Ledger- ja Trezor-palautussivuja, joiden tarkoitus on huijata käyttäjä syöttämään palautuslauseensa.

Laajennukset keräävät lisäksi kirjautuneita istuntoja Binancen, Coinbasen, Krakenin, OKX:n, MEXC:n, KuCoinin ja Bybitin kaltaisista pörsseistä, ja ne kohdistuvat myös MetaMaskiin.

Socket havaitsi, että haittaohjelma poistaa myös Content Security Policy -suojaukset niiltä sivustoilta, joilla käyttäjä vierailee. Suojaukset estävät normaalisti selainta lataamasta ja ajamasta tuntematonta koodia.

Kampanjaan kuuluu myös moduuleja, jotka kohdistuvat Facebook- ja LinkedIn-tileihin sekä levittävät väärennettyjä selaimen päivityssivuja.

Samoja pörssejä ja lompakoita käyttää moni suomalainenkin sijoittaja, joten kampanja koskee Suomea siinä missä muitakin maita.

Socket kehottaa käymään säännöllisesti läpi asennetut selainlaajennukset ja poistamaan ne, joita ei tunnista tai enää käytä. Erityisen varovainen kannattaa olla laajennusten kanssa, jotka pyytävät oikeutta lukea ja muokata kaikkien sivustojen sisältöä.

Edge-versio oli Socketin raportin julkaisuhetkellä yhä käytössä.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös