Siber güvenlik firması Socket araştırmacıları tarafından yürütülen yeni bir analiz, Google Chrome ve Microsoft Edge tarayıcılarında kripto para cüzdanlarını ve borsa kimlik bilgilerini hedef alan 19 zararlı eklentiyi gün yüzüne çıkardı. Toplamda 80 binden fazla aktif kullanıcıyı etkileyen ve “Superior” adı verilen bu siber casusluk ağı, tarayıcıların otomatik güncelleme mekanizmalarını kullanarak tamamen yasal ve güvenilir eklentileri birer siber silaha dönüştürüyor.
Google’ın tarayıcı güvenliğini artırmak için devreye aldığı donanımsal Manifest V3 mimarisinin bile bu tür tedarik zinciri saldırılarına karşı nasıl yetersiz kaldığını gösteren bu vaka, yüklediğimiz üçüncü parti araçların arka planda ne kadar derin yetkilere sahip olduğunu bir kez daha kanıtlıyor.
Güvenilir Eklentiler Nasıl Silaha Dönüştü? (Tedarik Zinciri Saldırısı)
Zararlı eklenti ağının merkezinde, siber suçluların sıfırdan geliştirdiği 14 uzantının yanı sıra, yasal geliştiricilerden parayla satın aldıkları 5 popüler eklenti bulunuyor. Saldırganlar, kullanıcılara vadedilen temel işlevleri (sağ tık yasağı kaldırma, SEO istatistikleri, kripto fiyat takibi) ilk sürümlerde kusursuz bir şekilde sunarak organik bir güven ortamı inşa ediyor.
Kurban havuzu yeterli büyüklüğe ulaştığında ise arka plandaki senaryo değişiyor. Zararlı kod barındıran yeni bir güncelleme yayınlanarak, tarayıcının varsayılan otomatik güncelleme özelliği adeta bir truva atı gibi kullanılıyor. Bu saldırı vektörünün en yıkıcı örneği, 70 binden fazla Chrome ve 10 bin Edge kullanıcısına sahip olan “Enable Right Click & Copy — Smart Unlock + OCR” eklentisinde yaşandı. Orijinal ve dürüst bir organizasyondan satın alınan bu araç, tek bir gece güncellemesiyle on binlerce kullanıcının kripto cüzdanını doğrudan tehlikeye atan bir hırsızlık modülüne evrildi.
Zararlı Yazılımın Teknik Mimarisi: CSP Kırma ve DOM Enjeksiyonu
Siber suçlular, tarayıcıların güvenlik duvarlarını aşmak için son derece modüler ve sessiz bir kod mimarisi (JavaScript enjeksiyonu) kullanıyor. Arka planda çalışan sistem, Komuta ve Kontrol (C2) sunucularıyla 5 dakikalık periyotlarla gizli bir WebSocket iletişimi kurarak zararlı modülleri bilgisayara indiriyor.
Eklenti, ilk iş olarak kullanıcının ziyaret ettiği sitelerdeki İçerik Güvenliği Politikası’nı (Content Security Policy – CSP) dinamik ağ kurallarıyla devre dışı bırakıyor. Çapraz site betik çalıştırma (XSS) saldırılarına karşı tarayıcının en büyük kalkanı olan CSP’nin çökmesiyle birlikte saldırganlar; MetaMask, Binance, OKX, Kraken gibi borsalarda veya Facebook, LinkedIn gibi platformlarda açık olan oturum çerezlerini (cookies) ve yetkilendirme token’larını anında çalabiliyor.
Sistem bununla da yetinmiyor; Ledger ve Trezor gibi fiziksel donanım cüzdanlarının web arayüzlerini birebir kopyalayan sahte pencereler (DOM Takeover) üretiyor. Kullanıcı resmi donanım cüzdanı sitesinde işlem yaptığını zannederken, aslında karşısına çıkan ve piksellerine kadar kopyalanmış sahte panele 12 veya 24 kelimelik kurtarma şifresini (seed phrase) kendi elleriyle giriyor.
Kripto Cüzdan Sahipleri İçin Risk Haritası
Türkiye’deki kripto para kullanıcıları, özellikle Binance, OKX ve MetaMask gibi hedeflenen platformları aktif olarak kullananlar için bu kampanya ciddi bir tehdit oluşturuyor. Eklenti mağazalarındaki kaldırma işlemleri, kullanıcının tarayıcısından eklentiyi otomatik olarak silmiyor; kötü amaçlı sürümü yüklemiş olanlar risk altında olmaya devam ediyor.
Önerilen güvenlik adımları:
- Yüklü eklentileri düzenli kontrol edin. Kullanmadığınız veya şüpheli görünen her eklentiyi kaldırın.
- Aşağıdaki eklenti kimliklerini tarayıcınızdan kontrol edin: Socket’in yayınladığı 19 eklenti kimliğini tarayıcınızın eklenti yönetimi sayfasında arayın. Özellikle “Enable Right Click & Copy – Smart Unlock + OCR” (ID: pkoccklolohdacbfooifnpebakpbeipc) eklentisini kontrol edin.
- Kripto cüzdanlarınızı gözden geçirin. Son dönemde beklenmedik işlemler görüyorsanız, ilgili borsa veya cüzdan sağlayıcısıyla iletişime geçin.
- Eklenti izinlerine dikkat edin. Bir eklenti, tüm web sitelerinde veri okuma ve değiştirme izni istiyorsa, bunun gerçekten gerekli olup olmadığını sorgulayın.
- Kurtarma ifadelerini asla bir web sitesine girmeyin. Donanım cüzdanı kurtarma ifadeleri yalnızca cihazın kendisinde veya resmi yazılımda kullanılır.
Zararlı uzantıların, eklentilerin listesi:
| Uzantı Kimliği (ID) | Uzantı Adı |
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens – Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens – Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy – Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library – Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal – Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro – Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Eklenti Mağazalarındaki Kör Nokta ve Güvenlik Stratejisi
Eklenti mağazalarındaki bu el değiştirme taktiği, günümüz dijital güvenliğinin en büyük kör noktalarından biridir. Yıllardır sorunsuz kullandığınız bir SEO aracı veya ekran alıntısı uygulaması, geliştiricisi tarafından anonim bir alıcıya satıldığında Google veya Microsoft size herhangi bir sahiplik değişikliği bildirimi göndermez. Bir sonraki tarayıcı açılışınızda o masum eklenti, sessizce güncellenerek tüm klavye vuruşlarınızı kaydeden bir form hırsızına dönüşebilir.
Google Chrome mağazasındaki 18 zararlı eklenti tespit edilip kaldırılmış olsa da, siber suçluların kullandığı ağ altyapısı hala aktif ve Edge mağazasındaki bazı uzantılar varlığını sürdürmeye devam ediyor. Kripto para ticareti yapan, borsa hesaplarına giren veya şirket ağlarına bağlanan kullanıcıların; tarayıcılarında yalnızca mutlak surette ihtiyaç duydukları, açık kaynaklı veya kurumsal eklentileri barındırmaları şarttır.
Bir tarayıcı eklentisine “Tüm web sitelerindeki verilerinizi okuma ve değiştirme” izni vermek, dijital kimliğinizin ve finansal varlıklarınızın anahtarını o geliştiricinin sunucusuna kayıtsız şartsız teslim etmek demektir. Kullanmadığınız tüm araçları tarayıcınızdan kalıcı olarak temizlemek, alabileceğiniz en güçlü güvenlik önlemidir.
