{"id":234171,"date":"2026-09-09T03:30:45","date_gmt":"2026-09-09T10:30:45","guid":{"rendered":"https:\/\/www.mcafee.com\/blogs\/?p=234171"},"modified":"2026-09-09T03:30:45","modified_gmt":"2026-09-09T10:30:45","slug":"crypto-clipper-browser-extensie-malware-wallet-verwisseling","status":"publish","type":"post","link":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/","title":{"rendered":"Stille verwisseling: een campagne rond de Crypto Clipper-extensie"},"content":{"rendered":"<p style=\"text-align: center;\"><em>Geschreven door Neil Tyagi<\/em><\/p>\n<h2><b><span data-contrast=\"none\">Samenvatting<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt <strong>die bedoeld is om cryptovaluta te stelen door walletadressen onopgemerkt te vervangen op het moment dat een gebruiker een transactie in gang zet<\/strong>. De campagne wordt uitgevoerd via niet-ondertekende installatieprogramma\u2019s, waargenomen in zowel .NET- als Go-varianten. Deze programma&#8217;s installeren een kwaadaardige Chromium-extensie die zich voordoet als het onschuldige hulpprogramma Google Notes. <\/span><\/p>\n<p><span data-contrast=\"auto\">Deze campagne houdt verband met\u00a0de eerder door\u00a0McAfee\u00a0Labs gepubliceerde blog\u00a0<\/span><a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/sinkholing-countloader-insights-into-its-recent-campaign\/\" target=\"_blank\" rel=\"noopener\"><i><span data-contrast=\"none\">Sinkholing CountLoader: Insights into Its Recent Campaign<\/span><\/i><span data-contrast=\"none\">.<\/span><\/a><span data-contrast=\"auto\">\u00a0Kennelijk gaat achter beide campagnes dezelfde crimineel schuil<\/span><span data-contrast=\"auto\">.<\/span><span data-contrast=\"auto\">\u00a0In dat eerdere onderzoek hebben we een cryptoclipper-payload geanalyseerd die rechtstreeks in het geheugen was ge\u00efnjecteerd. Hier onderzoeken we een andere variant van de payload in de laatste fase: een kwaadaardige browserextensie die is ontworpen om transacties in cryptovaluta te onderscheppen en te manipuleren.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">In dit rapport beschrijven we in detail hoe de extensie werkt en geven we een technische analyse van de mechanismen die deze bedreiging zo bijzonder maken. De extensie functioneert als een cryptoclipper die op het klembord is gericht. De malware houdt kopieer- en plakactiviteiten in de gaten, identificeert walletadressen op meerdere blockchains en vervangt deze door adressen die door de aanvaller worden beheerd, net voordat het slachtoffer de content plakt. Aangezien de meeste blockchain-transacties onomkeerbaar zijn, is \u00e9\u00e9n enkele ononderbroken uitvoering zelfs al genoeg om blijvende financi\u00eble schade aan te richten.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Er zijn twee kenmerken waarmee deze campagne zich onderscheidt van de gebruikelijke clipper-dreiging:<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<ol>\n<li><b><span data-contrast=\"auto\">Misbruik van de vertrouwenslaag van Chromium.<\/span><\/b><b><span data-contrast=\"auto\">\u00a0<\/span><\/b><span data-contrast=\"auto\">Het installatieprogramma installeert heimelijk een kwaadaardige browserextensie in op Chromium gebaseerde browsers, zoals Google Chrome, Brave en Microsoft Edge, door beveiligde instellingenbestanden van de browser te wijzigen. Normaal gesproken worden beveiligingsverificatiegegevens (hash-\/HMAC-waarden) samen met gevoelige instellingen door deze browsers opgeslagen om ongeoorloofde wijzigingen te detecteren<\/span><b><span data-contrast=\"auto\">.<\/span><\/b><b><span data-contrast=\"auto\">\u00a0<\/span><\/b><span data-contrast=\"auto\">De malware berekent deze beveiligingswaarden opnieuw en werkt ze bij nadat de bestanden zijn gemanipuleerd, waardoor de browser wordt misleid en denkt dat de kwaadaardige extensie op legitieme wijze is ge\u00efnstalleerd. Hierdoor kan de extensie het normale installatieproces voor extensies via de Web Store omzeilen en zonder toestemming van de gebruiker ongemerkt worden geladen. Bij de nieuwste versies van Chrome en Edge moet het slachtoffer echter handmatig de ontwikkelaarsmodus inschakelen om de extensie correct te laden. Gebruikers met een verouderde versie van een op Chromium gebaseerde browser lopen echter nog steeds een groot risico. Bovendien kunnen aanvallers ook bij de nieuwste versies gebruikmaken van social engineering-tactieken om de ontwikkelaarsmodus in te schakelen.<\/span><\/li>\n<li><span data-contrast=\"auto\"><strong>Command-and-control (C2) via blockchain<\/strong>. De extensie bevat geen hardcoded C2-domein. In plaats daarvan voert het een verzoek uit naar een RPC-eindpunt van een openbare blockchain, roept het een alleen-lezen smartcontractmethode aan en decodeert het de response tijdens runtime om de actieve C2-server te onthullen. Op het moment van de analyse werd deze waargenomen als<\/span><span data-contrast=\"none\">Zebregts[.]com.<\/span> <span data-contrast=\"auto\">Deze techniek, vaak aangeduid als <strong>EtherHiding<\/strong>, bemoeilijkt de inspanningen om de infrastructuur uit te schakelen, omdat de aanvaller de infrastructuur kan wisselen door een waarde in het smartcontract bij te werken in plaats van de malware opnieuw te implementeren.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ol>\n<p><span class=\"TextRun SCXW228011278 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW228011278 BCX0\">Uit de telemetriegegevens van McAfee\u00a0<\/span><span class=\"NormalTextRun SCXW228011278 BCX0\">blijkt dat<\/span><span class=\"NormalTextRun SCXW228011278 BCX0\">\u00a0de infectie wereldwijd verspreid is, met een opvallende concentratie in India. De geografische spreiding wijst erop dat er sprake is van\u00a0<\/span><span class=\"NormalTextRun ContextualSpellingAndGrammarErrorV2Themed SCXW228011278 BCX0\">een opportunistische<\/span><span class=\"NormalTextRun SCXW228011278 BCX0\"> benadering van consumenten die cryptovaluta gebruiken. Het gaat dus niet om een regiospecifieke campagne.<\/span><\/span><span class=\"EOP Selected SCXW228011278 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h2><span class=\"TextRun SCXW20172865 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW20172865 BCX0\" data-ccp-parastyle=\"heading 2\">Geografische verspreiding<\/span><\/span><span class=\"EOP Selected SCXW20172865 BCX0\" data-ccp-props=\"{\">\u00a0\u00a0<\/span><\/h2>\n<figure id=\"attachment_231885\" aria-describedby=\"caption-attachment-231885\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231885\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-1024x574.png\" alt=\"Een wereldkaart waarop de landen zijn aangegeven die door deze cyberbeveiligingsbedreiging worden getroffen.\" width=\"1024\" height=\"574\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-1024x574.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-300x168.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-768x431.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-205x115.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM.png 1462w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231885\" class=\"wp-caption-text\">Uit ons onderzoek blijkt dat dit de zwaarst getroffen regio\u2019s ter wereld zijn.<\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">Uit telemetrie-analyses <\/span><span class=\"NormalTextRun SCXW160185877 BCX0\">blijkt<\/span><span class=\"NormalTextRun SCXW160185877 BCX0\">\u00a0dat<strong>\u00a0<\/strong><\/span><\/span><strong><span class=\"TextRun MacChromeBold SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">de infecties wereldwijd verspreid zijn<\/span><\/span><\/strong><span class=\"TextRun SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">, waarbij in India\u00a0<\/span><\/span><span class=\"TextRun MacChromeBold SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">een aanzienlijk hogere concentratie\u00a0<\/span><span class=\"NormalTextRun SCXW160185877 BCX0\">wordt waargenomen<\/span><span class=\"NormalTextRun SCXW160185877 BCX0\">\u00a0dan in<\/span><\/span><span class=\"TextRun SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">\u00a0andere regio&#8217;s.\u00a0<\/span><\/span><span class=\"EOP Selected SCXW160185877 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span class=\"TextRun SCXW109407542 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW109407542 BCX0\">De wijdverspreide geografische aanwezigheid onderstreept het brede bereik van de campagne, wat wijst op een opportunistische aanpak in plaats van een regiospecifieke aanval.<\/span><\/span><span class=\"EOP Selected SCXW109407542 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h2><span class=\"TextRun SCXW34834531 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW34834531 BCX0\" data-ccp-parastyle=\"heading 2\">De schadelijke extensie Google Notes<\/span><\/span><span class=\"EOP Selected SCXW34834531 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span class=\"TextRun SCXW148697599 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW148697599 BCX0\">Deze malware doet zich voor als een <\/span><span class=\"NormalTextRun SCXW148697599 BCX0\">ogenschijnlijk onschuldige <\/span><span class=\"NormalTextRun SCXW148697599 BCX0\">Google Notes-extensie.<\/span><\/span> <img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231900\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-1024x818.png\" alt=\"De kwaadaardige Google Chrome-extensie.\" width=\"1024\" height=\"818\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-1024x818.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-300x240.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-768x614.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-1536x1228.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-161x129.png 161w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM.png 1554w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/> <em>Figuur 1: Deze afbeelding toont de kwaadaardige extensie die centraal staat in deze campagne<\/em><\/p>\n<p><span data-contrast=\"auto\">De ge\u00efnstalleerde extensie doet zich voor als een minimalistische, legitiem ogende notitie-app, &#8216;Google Notes&#8217; genaamd, compleet met een strak pictogram en een functionele (en eenvoudige) gebruikersinterface. <\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">De dekmantel is goed doordacht: een gebruiker die de extensie handmatig opent, ziet dat deze zich gedraagt zoals geadverteerd, waardoor eventuele argwaan wordt verminderd. De kwaadaardige logica van de extensie is ge\u00efmplementeerd in service-worker-scripts en content-scrips die op de achtergrond draaien en volledig buiten het zicht van de gebruikersinterface worden uitgevoerd.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><b><span data-contrast=\"auto\">Een\u00a0belangrijke waarschuwing\u00a0doet zich voor het eerst voor bij het toevoegen van de extensie, wanneer om\u00a0<\/span><\/b><b><span data-contrast=\"auto\">beveiligings-<\/span><\/b><b><span data-contrast=\"auto\">\u00a0<\/span><\/b><b><span data-contrast=\"auto\">en toegangsrechten<\/span><\/b><b><span data-contrast=\"auto\">\u00a0wordt gevraagd die niet in verhouding<\/span><\/b><b><span data-contrast=\"auto\">\u00a0staan tot een\u00a0<\/span><\/b><b><span data-contrast=\"auto\">doorsnee\u00a0<\/span><\/b><b><span data-contrast=\"auto\">notitie-app<\/span><\/b>:<span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<ul>\n<li><span data-contrast=\"auto\">Toegang tot alle URL\u2019s, waardoor het mogelijk wordt om op elke website die de gebruiker bezoekt content-scripts te injecteren.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Toegang tot de browsegeschiedenis.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Lees- en schrijftoegang tot het klembord.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2 aria-level=\"2\"><span data-contrast=\"none\">Risicobeperking en aanbevelingen<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Voor consumenten<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<ol>\n<li><b><span data-contrast=\"auto\">Controleer voordat je een transactie in cryptovaluta bevestigt, of\u00a0de eerste en laatste zes tekens van het adres van de\u00a0ontvanger<\/span><\/b><span data-contrast=\"auto\">\u00a0overeenkomen met de oorspronkelijke bron. Doe dit bij voorkeur op een ander apparaat.\u00a0Deze ene gewoonte voorkomt het overgrote deel van de clipper-aanvallen.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Installeer browserextensies uitsluitend via de offici\u00eble Chrome Web Store<\/span><\/b><span data-contrast=\"auto\">, de Microsoft Edge Add-ons Store of een vergelijkbare store. Bekijk de lijst met ge\u00efnstalleerde extensies en beschouw extensies waarvan je niet zeker weet of je die hebt ge\u00efnstalleerd als verdacht.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Controleer de machtigingen die aan elke ge\u00efnstalleerde extensie zijn toegekend<\/span><\/b><span data-contrast=\"auto\">. Een notitie-app hoeft geen toegang te hebben tot alle websites, de browsegeschiedenis of het klembord.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Vermijd het uitvoeren van niet-ondertekende uitvoerbare bestanden<\/span><\/b><span data-contrast=\"auto\"> die afkomstig zijn van onbetrouwbare bronnen, met name bronnen die gratis of gekraakte versies van betaalde software aanbieden &#8211; een veelgebruikte distributiemethode voor dit type installatieprogramma&#8217;s.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Zorg ervoor dat de eindpuntbeveiliging up-to-date en ingeschakeld is<\/span><\/b><span data-contrast=\"auto\">; klanten van McAfee zijn beschermd tegen deze specifieke campagne, zoals hieronder wordt beschreven.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ol>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">De McAfee Security-oplossingen bieden gebruikers bescherming op verschillende niveaus:<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<h4><b><span data-contrast=\"auto\">1. McAfee detecteert de bedreiging als CryptoStealer.NE en zorgt ervoor dat zijn klanten veilig blijven<\/span><\/b><span data-ccp-props=\"{}\">\u00a0<\/span><\/h4>\n<figure id=\"attachment_231915\" aria-describedby=\"caption-attachment-231915\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-suspicious-alt size-large wp-image-231915\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-1024x513.png\" alt=\"Figuur 2: Deze afbeelding toont hoe McAfee Antivirus deze bedreiging voor consumenten blokkeert. \" width=\"1024\" height=\"513\" data-warning=\"Suspicious alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-1024x513.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-300x150.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-768x385.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-1536x770.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-205x103.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM.png 1608w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231915\" class=\"wp-caption-text\"><em>Figuur 2: Deze afbeelding toont hoe McAfee Antivirus deze bedreiging voor consumenten blokkeert.<\/em><\/figcaption><\/figure>\n<h4><b><span data-contrast=\"auto\">2. Bescherming tegen kwaadaardige downloads<\/span><\/b><\/h4>\n<p><span data-contrast=\"auto\">Het gedrag van het installatieprogramma (het downloaden en uitvoeren van externe payloads) wordt door McAfee gesignaleerd en geblokkeerd voordat de infectie is voltooid.<\/span><span data-contrast=\"auto\">\u00a0<\/span><span data-contrast=\"auto\">In onze tests worden alle kwaadaardige domeinen en URL\u2019s door McAfee geblokkeerd.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h4><b><span data-contrast=\"auto\">3. Netwerkbescherming<\/span><\/b><\/h4>\n<p><span data-contrast=\"auto\">Verbindingen met bekende kwaadaardige infrastructuur (C2-servers) worden door McAfee geblokkeerd, waardoor het ophalen van walletadressen wordt verhinderd.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h4><b><span data-contrast=\"auto\">4. Realtime informatie over bedreigingen<\/span><\/b><\/h4>\n<p><span data-contrast=\"auto\">Aangezien deze bedreiging in de telemetriegegevens van McAfee is vastgesteld, kunnen er snel beveiligingsmaatregelen worden ingezet om de volgende acties uit te voeren:<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<ul>\n<li><span data-contrast=\"auto\">Soortgelijke varianten blokkeren<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Bijbehorende infrastructuur detecteren<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Klanten wereldwijd beschermen<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<h1><span class=\"TextRun SCXW230324404 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW230324404 BCX0\" data-ccp-parastyle=\"heading 1\">Hoe de bedreigingscampagne werkt<\/span><\/span><span class=\"EOP Selected TrackedChange SCXW230324404 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h1>\n<h2 aria-level=\"2\"><span data-contrast=\"none\">Wat de malware doet<\/span><span data-ccp-props=\"{\">\u00a0\u00a0<\/span><\/h2>\n<ol>\n<li><span data-contrast=\"auto\">Installeert een <\/span><span data-contrast=\"auto\">browserextensie zonder dat de gebruiker dit merkt (sideloading van webextensies)<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Houdt bij wat je kopieert en plakt (met name crypto-adressen)<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Werkt wanneer je een cryptotransactie uitvoert<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Vervangt stilletjes het adres van de wallet door het adres van de aanvaller<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Stuurt uw geld naar de aanvaller in plaats van de beoogde ontvanger<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ol>\n<p><span data-contrast=\"auto\">Aangezien transacties in cryptovaluta doorgaans\u00a0<\/span><b><span data-contrast=\"auto\">onomkeerbaar<\/span><\/b><span data-contrast=\"auto\"><strong> zijn<\/strong>, <strong>kunnen slachtoffers hun geld definitief kwijtraken.<\/strong><\/span><strong>\u00a0<\/strong><\/p>\n<figure id=\"attachment_231930\" aria-describedby=\"caption-attachment-231930\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231930\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-1024x849.png\" alt=\"Figuur 3: Hoe de extensie werkt (in een notendop) \" width=\"1024\" height=\"849\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-1024x849.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-300x249.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-768x637.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-156x129.png 156w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM.png 1414w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231930\" class=\"wp-caption-text\"><em>Figuur 3: Hoe de extensie werkt (in een notendop)<\/em><\/figcaption><\/figure>\n<h2><span class=\"TextRun SCXW178309168 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW178309168 BCX0\" data-ccp-parastyle=\"heading 2\">Belangrijkste ge\u00efdentificeerde gedragingen<\/span><\/span><span class=\"EOP Selected SCXW178309168 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<h3><span class=\"TextRun MacChromeBold SCXW263237166 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW263237166 BCX0\">1. Stille installatie van de extensie<\/span><\/span><span class=\"EOP Selected SCXW263237166 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/h3>\n<p><span data-contrast=\"auto\">De malware maakt geen gebruik van de offici\u00eble browser store. In plaats daarvan wijzigt het rechtstreeks de browserbestanden, zodat het lijkt alsof de extensie is ge\u00efnstalleerd (browserextensie via sideloading).<\/span><\/p>\n<p><span data-contrast=\"auto\"><span data-ccp-props=\"{}\">Hiermee worden de gebruikelijke beveiligingswaarschuwingen en de aandacht van de gebruiker omzeild.<\/span><span data-contrast=\"auto\">\u00a0<\/span><\/span><span data-ccp-props=\"{}\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231945\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-1024x200.png\" alt=\"&lt;\/span Figuur 4: Procmon-logbestanden laten zien dat BaseZipInstaller (een kwaadaardig webinstallatieprogramma) gegevens schrijft naar de Preferences- of Secure Preferences-bestanden van Chrome en Edge Figuur 4: Procmon-logbestanden laten zien dat BaseZipInstaller (een kwaadaardig webinstallatieprogramma) gegevens schrijft naar de Preferences- of Secure Preferences-bestanden van Chrome en Edge\" width=\"1024\" height=\"200\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-1024x200.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-300x59.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-768x150.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-1536x300.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-205x40.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM.png 1576w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/> <\/span><\/p>\n<h3><span class=\"TextRun MacChromeBold SCXW45645796 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW45645796 BCX0\">2. Volledige toegang tot de browser<\/span><\/span><span class=\"EOP Selected SCXW45645796 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/h3>\n<figure id=\"attachment_231962\" aria-describedby=\"caption-attachment-231962\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231962\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-1024x403.png\" alt=\"Figuur 5: Vereiste machtigingen voor Chrome-extensie \" width=\"1024\" height=\"403\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-1024x403.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-768x302.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-205x81.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM.png 1184w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231962\" class=\"wp-caption-text\"><em>Figuur 5: Vereiste machtigingen voor Chrome-extensie<\/em><\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figure id=\"attachment_231977\" aria-describedby=\"caption-attachment-231977\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231977\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-1024x544.png\" alt=\"Figuur 6: Manifestbestand voor webextensie \" width=\"1024\" height=\"544\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-1024x544.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-300x160.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-768x408.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-1536x817.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-205x109.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM.png 1610w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231977\" class=\"wp-caption-text\"><em>Figuur 6: Manifestbestand voor webextensie<\/em><\/p>\n<p><span data-contrast=\"auto\">De kwaadaardige extensie vraagt om buitensporige machtigingen, zoals:<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li><span data-contrast=\"auto\">Toegang tot alle websites<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li><span data-contrast=\"auto\">Lezen van de browsegeschiedenis<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li><span data-contrast=\"auto\">Lezen en wijzigen van de inhoud van het klembord<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h3><b><span data-contrast=\"auto\">3. Onderscheppen van crypto-adressen<\/span><\/b><\/h3>\n<p><span data-contrast=\"auto\">De extensie bevat logica om walletadressen van verschillende cryptovaluta te detecteren, waaronder:<\/span><span data-ccp-props=\"{}\"> <img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231992\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-1024x357.png\" alt=\"Figuur 7: Hardcoded reguliere expressies voor cryptovaluta en fallback-adressen\" width=\"1024\" height=\"357\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-1024x357.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-300x104.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-768x268.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-1536x535.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-205x71.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM.png 1602w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/> <em>Figuur 7: Hardcoded reguliere expressies voor cryptovaluta en fallback-adressen<\/em><\/span><\/p>\n<ul>\n<li><span data-contrast=\"auto\">De in de code weergegeven fallback-walletadressen worden niet bij elke transactie gebruikt; ze dienen als back-upmechanisme wanneer het dynamisch ophalen van adressen van de door de aanvaller beheerde server mislukt.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Bij normaal gebruik haalt de extensie vervangende adressen op van een externe server, waardoor een dynamische en mogelijk per slachtoffer afgestemde toewijzing van wallets mogelijk wordt.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Fallback-adressen zorgen ervoor dat de aanval blijft functioneren, zelfs als de command-and-control-infrastructuur tijdelijk niet beschikbaar of geblokkeerd is.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232007\" aria-describedby=\"caption-attachment-232007\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232007\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-1024x259.png\" alt=\"Figuur 8: Kwaadaardige extensie die dynamische resolutie van crypto-adressen uitvoert \" width=\"1024\" height=\"259\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-1024x259.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-300x76.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-768x194.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-1536x389.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-205x52.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232007\" class=\"wp-caption-text\"><em>Figuur 8: Kwaadaardige extensie die dynamische resolutie van crypto-adressen uitvoert<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">Deze functie is bedoeld om het door de aanvaller beheerde vervangende walletadres te verkrijgen dat overeenkomt met het oorspronkelijke adres van het slachtoffer.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het onderschepte walletadres wordt naar de backend van de aanvaller gestuurd en de response wordt gebruikt om het oorspronkelijke adres dynamisch te vervangen.\u00a0\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Als het backend-verzoek mislukt, schakelt de functie over op een vooraf gedefinieerd, hardcoded walletadres, waardoor de kwaadaardige activiteiten zonder onderbreking kunnen doorgaan.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">3J98t1Wxxxx is het adres dat naar het klembord is gekopieerd.<\/span><\/li>\n<\/ul>\n<h3><span class=\"TextRun MacChromeBold SCXW175329495 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW175329495 BCX0\">4<\/span><span class=\"NormalTextRun SCXW175329495 BCX0\">.\u00a0<\/span><span class=\"NormalTextRun SCXW175329495 BCX0\">Detectie ontwijken en verborgen blijven<\/span><\/span><span class=\"EOP Selected SCXW175329495 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/h3>\n<figure id=\"attachment_232022\" aria-describedby=\"caption-attachment-232022\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232022\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-1024x476.png\" alt=\"Figuur 8. Het bestand settings.js met de configuratie \" width=\"1024\" height=\"476\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-1024x476.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-300x139.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-768x357.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-1536x714.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-205x95.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232022\" class=\"wp-caption-text\"><em>Figuur 8: Het bestand Settings.js met de configuratie<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">De configuratie bevat een hardcoded API-sleutel, die door de extensie wordt gebruikt om de communicatie met de door de aanvaller beheerde infrastructuur te verifi\u00ebren.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Er wordt gebruikgemaakt van een RPC-URL die naar een openbaar blockchain-knooppunt verwijst om de gegevens van de backend-server dynamisch te bepalen, waardoor de aanvaller kritieke infrastructuur achter gedecentraliseerde systemen kan verbergen.\u00a0.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het feit dat er een smartcontract-adres en -methode zijn opgenomen, wijst erop dat de malware het command-and-control-domein (C2) indirect via blockchain-query\u2019s opvraagt, waardoor het opsporen en uitschakelen ervan bemoeilijkt wordt.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">De zwarte lijst met domeinen bevat een reeks websites die gerelateerd zijn aan blockchain-inspecties. Op deze sites zal de webextensie niet werken om te voorkomen dat slachtoffers worden gewaarschuwd terwijl ze het eigen adres invoeren (plakken) om het saldo of de transacties in hun wallet te bekijken.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232037\" aria-describedby=\"caption-attachment-232037\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232037\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-1024x425.png\" alt=\"Figuur 9: Het C2-domein van de aanvaller achterhalen via een Ethereum-smartcontract (etherhiding) \" width=\"1024\" height=\"425\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-1024x425.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-300x124.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-768x318.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-1536x637.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-205x85.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232037\" class=\"wp-caption-text\"><em>Figuur 9: Het C2-domein van de aanvaller achterhalen via een Ethereum-smartcontract (etherhiding)<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232052\" aria-describedby=\"caption-attachment-232052\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232052\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-1024x294.png\" alt=\"Figuur 10: Request-payload met Ethereum-contractadres \" width=\"1024\" height=\"294\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-1024x294.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-300x86.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-768x220.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-1536x441.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-205x59.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232052\" class=\"wp-caption-text\"><em>Figuur 10: Request-payload met Ethereum-contractadres<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">Uit dynamische analyse is gebleken dat de malware het command-and-control-domein bepaalt via een smartcontract op de blockchain, waarbij tijdens runtime het domein\u00a0<\/span><b><i><span data-contrast=\"auto\">devops-offensive[.]cc<\/span><\/i><\/b><span data-contrast=\"auto\">\u00a0wordt geretourneerd.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">De response van de blockchain wordt tijdens runtime gedecodeerd, waarna het actieve C2-domein (devops-offensive.cc) zichtbaar wordt.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Dit domein is niet hardcoded, waardoor de aanvaller de infrastructuur kan bijwerken zonder de malware aan te passen.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het opgezochte domein wordt lokaal in de cache opgeslagen om de persistentie te waarborgen en herhaalde netwerkverzoeken te beperken.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232067\" aria-describedby=\"caption-attachment-232067\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-suspicious-alt size-large wp-image-232067\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-1024x258.png\" alt=\"Figuur 11: Deze afbeelding toont de long-encoded string met het kwaadaardige domein \" width=\"1024\" height=\"258\" data-warning=\"Suspicious alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-1024x258.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-300x76.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-768x194.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-1536x387.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-205x52.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232067\" class=\"wp-caption-text\"><em>Figuur 11: Deze afbeelding toont de long-encoded string met het kwaadaardige domein<\/em><\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW196653296 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW196653296 BCX0\">Deze long-encoded<\/span><\/span><span class=\"TrackedChange SCXW196653296 BCX0\"><span class=\"TextRun SCXW196653296 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW196653296 BCX0\">&#8211;<\/span><\/span><\/span><span class=\"TextRun SCXW196653296 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW196653296 BCX0\">string wordt met behulp van deze\u00a0<\/span><span class=\"NormalTextRun SCXW196653296 BCX0\">functie<\/span><span class=\"NormalTextRun SCXW196653296 BCX0\"> gedecodeerd waarna het uiteindelijke domein van de aanvaller wordt verkregen.<\/span><\/span><\/p>\n<figure id=\"attachment_232082\" aria-describedby=\"caption-attachment-232082\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-suspicious-alt size-large wp-image-232082\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-1024x252.png\" alt=\"Figuur 12: Deze afbeelding toont het uiteindelijke domein van de aanvaller \" width=\"1024\" height=\"252\" data-warning=\"Suspicious alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-1024x252.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-300x74.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-768x189.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-1536x378.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-205x51.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232082\" class=\"wp-caption-text\"><em>Figuur 12: Deze afbeelding toont het uiteindelijke domein van de aanvaller:<\/em><\/figcaption><\/figure>\n<h2><span class=\"TextRun SCXW127612542 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW127612542 BCX0\" data-ccp-parastyle=\"heading 2\">Technieken voor persistentie en ontwijking<\/span><\/span><span class=\"EOP Selected SCXW127612542 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span class=\"TextRun SCXW32004784 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW32004784 BCX0\">De persistentie- en\u00a0<\/span><span class=\"NormalTextRun ContextualSpellingAndGrammarErrorV2Themed SCXW32004784 BCX0\">ontwijkingstechnieken<\/span><span class=\"NormalTextRun SCXW32004784 BCX0\">\u00a0van de campagne zijn doelbewust en gelaagd opgebouwd. De aanvaller heeft duidelijk <\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW32004784 BCX0\">geoptimaliseerd<\/span><span class=\"NormalTextRun SCXW32004784 BCX0\"> op twee aspecten: een lage zichtbaarheid voor de eindgebruiker en een hoge bestendigheid tegen uitschakeling en statische analyse.<\/span><\/span><span class=\"EOP Selected TrackedChange SCXW32004784 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Persistentie<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<ul>\n<li><span data-contrast=\"auto\">Door de registratie van de extensie te manipuleren via de Secure Preferences wordt de extensie bij elke volgende start van de browser geladen, zonder dat er een aanvullend Windows-mechanisme voor persistentie nodig is: <\/span><b><i><span data-contrast=\"auto\">geen Run-sleutels in het Windows-register en geen geplande taken of services die doorgaans door eindpunt-onderzoekers worden gecontroleerd.<\/span><\/i><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">De ontwikkelaarsmodus wordt waar nodig programmatisch ingeschakeld, waardoor niet-verpakte extensies behouden blijven zonder dat de periodieke &#8216;waarschuwing voor niet-verpakte extensies&#8217; wordt geactiveerd die Chromium weergeeft om sideloading te ontmoedigen.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Dankzij het in de cache opgeslagen C2-domein kan de extensie blijven functioneren met een known-good backend, zelfs als het RPC-eindpunt van de blockchain tijdelijk niet beschikbaar is.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Ontwijking<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<ul>\n<li><span data-contrast=\"auto\">De zichtbare identiteit van de extensie is een eenvoudige notitie-app met de naam &#8216;Google Notes&#8217;. Dit is een geloofwaardige dekmantel bij een vluchtige blik op de lijst met ge\u00efnstalleerde extensies.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">De opnieuw berekende HMAC<\/span><span data-contrast=\"auto\">-waarden voldoen aan de integriteitscontrole van Chromium. De waarschuwingsbanner &#8216;extensie ge\u00efnstalleerd door een onbekende bron&#8217;, die anders de gebruiker zou waarschuwen, wordt hierdoor vermeden.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het installatieprogramma verwijdert zichzelf na uitvoering, waardoor het meest voor de hand liggende spoor van <\/span><span data-contrast=\"auto\">de aanvankelijke inbreuk<\/span> op de schijf wordt gewist.<span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">C2<\/span><span data-contrast=\"auto\">-bepaling via een openbare blockchain houdt in dat er in het malwarepakket zelf geen persistent C2-domein waarneembaar is. Netwerkgebaseerde detecties die zijn gericht op hardcoded indicatoren treden pas in werking zodra het domein is bepaald en er contact mee is gelegd.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Meertalige varianten van het installatieprogramma (.NET en Golang) verminderen de effectiviteit van signaturen van compilatie-artefacten en binaire kenmerken.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Dynamische walletvervanging per adres houdt in dat gepubliceerde adressen van aanvallers snel verouderen en niet worden omgezet in blijvende vermeldingen op de blokkeerlijst \u2014 de verdediger moet de backend-service zelf blokkeren, niet de adressen die deze toewijst.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2><span class=\"TrackedChange SCXW175054041 BCX0\"><span class=\"TextRun SCXW175054041 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW175054041 BCX0\" data-ccp-parastyle=\"heading 2\">Logica voor walletvervanging<\/span><\/span><\/span><span class=\"EOP Selected SCXW175054041 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">De Clipper-logica bestaat uit twee lagen: een content-scriptlaag die de activiteit op het klembord en de DOM-invoervelden bij elke bezochte oorsprong in de gaten houdt, en een achtergrondlaag die communiceert met de backend van de aanvaller om vervangende adressen op te halen.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Wanneer de extensie een kopieergebeurtenis waarneemt, past deze een reeks cryptovaluta-specifieke reguliere expressies toe op de inhoud van het klembord. Als er een overeenkomst wordt gevonden, wordt het onderschepte adres via een geauthenticeerd verzoek (geauthenticeerd met de API-sleutel die in de configuratie is opgenomen) naar de backend van de aanvaller verzonden.<\/span><span data-contrast=\"auto\"> De backend reageert met een vervangend adres dat specifiek is voor het ingediende origineel. Dit vervangende adres wordt teruggeschreven naar het klembord, waarbij het legitieme adres wordt overschreven voordat het slachtoffer het kan plakken.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Testen met een gereconstrueerde backend-client (die is gebouwd door het verzoekformaat en de decoderinglogica voor antwoorden van de extensie opnieuw in Python te implementeren) leverde een veelzeggend gedragsprofiel op:\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<ul>\n<li><b><span data-contrast=\"auto\">Bitcoin<\/span><\/b><b><span data-contrast=\"auto\">(BTC), Ethereum, Bitcoin Cash, Ripple en Dash: <\/span><\/b><span data-contrast=\"auto\"> elk opgegeven adres wordt gekoppeld aan een uniek adres dat door de aanvaller wordt beheerd. Geef je hetzelfde oorspronkelijke adres opnieuw op, dan wordt dezelfde vervanging geretourneerd. Dat wijst erop dat er aan de serverzijde een deterministische \u00e9\u00e9n-op-\u00e9\u00e9n-koppeling wordt bijgehouden.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Solana: <\/span><\/b><span data-contrast=\"auto\">alle opgegeven adressen worden vervangen door hetzelfde adres van de aanvaller. Dit wijst erop dat de functie die voor elk slachtoffer een uniek vervangend adres genereert, alleen voor bepaalde blockchains wordt ge\u00efmplementeerd.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2><span class=\"TextRun SCXW166026346 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SpellingErrorV2Themed SCXW166026346 BCX0\" data-ccp-parastyle=\"heading 2\">Analyse van<\/span><span class=\"NormalTextRun SCXW166026346 BCX0\" data-ccp-parastyle=\"heading 2\">\u00a0cryptowallets van aanvallers<\/span><\/span><span class=\"EOP Selected SCXW166026346 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">Op basis van de codefragmenten uit de webextensie die verantwoordelijk is voor het ophalen van vervangende adressen, is een Python-script opgesteld om programmatisch de walletadressen van de aanvaller te extraheren. De payload werd samengesteld met de eigen code van de aanvaller, en het codefragment &#8216;get replacement address&#8217; is rechtstreeks daaruit overgenomen. Ook de logica die de aanvaller gebruikte voor het decoderen van gegevens die van de C2-server werden ontvangen, werd getrouw opnieuw in het script ge\u00efmplementeerd.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Het script werd vervolgens uitgevoerd met behulp van enkele testadressen van Bitcoin (BTC)-wallets. Uit de resultaten bleek dat voor elk opgegeven Bitcoin-adres een uniek Bitcoin-adres als antwoord werd teruggestuurd, en dat al deze teruggestuurde adressen geldige BTC-wallets waren. Dit geeft aan dat de aanvaller voor elk opgegeven BTC-adres dynamisch een nieuwe wallet genereert die aan dat specifieke invoeradres is gekoppeld. Bovendien leverde het opnieuw opgeven van hetzelfde adres opnieuw hetzelfde BTC-adres op. Dit bevestigt dat<\/span><b><span data-contrast=\"auto\"> elk BTC-adres van een slachtoffer steeds wordt omgezet naar hetzelfde, specifieke adres dat door de aanvaller wordt beheerd<\/span><\/b><span data-contrast=\"auto\">. Hoewel sommige van deze wallets van de aanvallers geld bevatten en andere leeg waren, is het vanwege het onbekende totale aantal wallets van de aanvallers moeilijk om een betrouwbare schatting te maken van de totale hoeveelheid cryptovaluta die is gestolen.<\/span><\/p>\n<p><span data-contrast=\"auto\">Hetzelfde gedrag werd waargenomen bij Ethereum, waar voor elke invoer verschillende walletadressen werden geretourneerd. Het is opmerkelijk dat, toen het script werd getest met Solana-adressen, er slechts \u00e9\u00e9n adres werd geretourneerd, ongeacht het aantal verschillende invoerwaarden dat werd opgegeven. Dat wijst erop dat de aanvaller alleen voor bepaalde cryptovaluta een unieke adresomzetting toepast. Voor andere cryptovaluta worden alle adressen vervangen door hetzelfde vaste ontvangstadres (ook wel &#8216;drop wallet&#8217; genoemd). Aangezien het Solana-adres door alle slachtoffers wordt gedeeld, laat het saldo een opvallende stijging zien. Daarnaast bleek een van de ontdekte Ethereum-adressen ongeveer 1902 USD te bevatten.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Kort samengevat: de <strong>cryptovaluta\u2019s<\/strong> waarvoor unieke walletadressen per slachtoffer worden gegenereerd zijn onder meer <strong>Bitcoin, Ethereum, Bitcoin Cash, Ripple en Dash<\/strong>. <\/span><strong><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232098\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-1024x455.png\" alt=\"Figuur 13: De payload bestond uit aanvalscode \" width=\"1024\" height=\"455\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-1024x455.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-300x133.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-768x342.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-1536x683.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-205x91.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/strong><em>Figuur 13:<\/em><em> De payload bestond uit aanvalscode<\/em><strong>[\/caption]<\/strong><\/p>\n<figure id=\"attachment_232113\" aria-describedby=\"caption-attachment-232113\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232113\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-1024x426.png\" alt=\"Figuur 14: Fragment uit de aanvalscode voor het ophalen van een vervangend adres \" width=\"1024\" height=\"426\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-1024x426.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-300x125.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-768x319.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-1536x638.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-205x85.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232113\" class=\"wp-caption-text\"><em>Figuur 14: Fragment uit de aanvalscode voor het ophalen van een vervangend adres<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232128\" aria-describedby=\"caption-attachment-232128\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232128\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-1024x353.png\" alt=\"Figuur 15: Aanvalslogica voor het decoderen van de ontvangen gegevens van C2 werd eveneens ge\u00efmplementeerd \" width=\"1024\" height=\"353\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-1024x353.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-300x103.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-768x265.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-1536x530.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-205x71.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232128\" class=\"wp-caption-text\"><em>Figuur 15: De logica die aanvallers hanteren bij het decoderen van ontvangen gegevens van C2 werd ook ge\u00efmplementeerd<\/em><\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW94149359 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW94149359 BCX0\">Het actieve<\/span><span class=\"NormalTextRun SCXW94149359 BCX0\">\u00a0script met enkele Bitcoin Wallet-testadressen<\/span><\/span><span class=\"EOP Selected SCXW94149359 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<figure id=\"attachment_232143\" aria-describedby=\"caption-attachment-232143\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232143\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-1024x977.png\" alt=\"Figuur 16: Voor elk bitcoin-adres werd een uniek bitcoin-adres geretourneerd en alle adressen zijn geldige BTC-walletadressen \" width=\"1024\" height=\"977\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-1024x977.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-300x286.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-768x733.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-1536x1466.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-135x129.png 135w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-24x24.png 24w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM.png 1670w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232143\" class=\"wp-caption-text\"><em>Figuur 16: Elk uniek Bitcoin-adres werd geretourneerd en alle adressen zijn geldige BTC-walletadressen<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232161\" aria-describedby=\"caption-attachment-232161\" style=\"width: 992px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-232161\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM.png\" alt=\"Figuur 17: Ook bij Ethereum werden unieke adressen geretourneerd\" width=\"992\" height=\"966\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM.png 992w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-300x292.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-768x748.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-132x129.png 132w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-24x24.png 24w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-48x48.png 48w\" sizes=\"auto, (max-width: 992px) 100vw, 992px\" \/><figcaption id=\"caption-attachment-232161\" class=\"wp-caption-text\"><em>Figuur 17: Ook bij Ethereum werden unieke adressen geretourneerd<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232176\" aria-describedby=\"caption-attachment-232176\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232176\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-1024x766.png\" alt=\"Figuur 18: Actief script voor Solana-testadressen \" width=\"1024\" height=\"766\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-1024x766.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-300x224.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-768x575.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-172x129.png 172w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM.png 1064w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232176\" class=\"wp-caption-text\"><em>Figuur 18: Actief script voor Solana-testadressen<\/em><\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW7609193 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW7609193 BCX0\">Gelukkig voor Solana kregen we slechts \u00e9\u00e9n adres\u00a0<\/span><span class=\"NormalTextRun SCXW7609193 BCX0\">wanneer we meerdere\u00a0<\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW7609193 BCX0\">adressen opgaven<\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW7609193 BCX0\">. <\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW7609193 BCX0\">Dit toont aan dat de aanvaller de adresomzetting alleen voor specifieke cryptovaluta heeft ge\u00efmplementeerd<\/span><\/span><span class=\"EOP Selected SCXW7609193 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<figure id=\"attachment_232191\" aria-describedby=\"caption-attachment-232191\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232191\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-1024x401.png\" alt=\"Figuur 19: Hier is een stijging van het saldo zichtbaar\" width=\"1024\" height=\"401\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-1024x401.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-768x301.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-205x80.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM.png 1250w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232191\" class=\"wp-caption-text\"><em>Figuur 19: Hier is een stijging van het saldo zichtbaar<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232206\" aria-describedby=\"caption-attachment-232206\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232206\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-1024x580.png\" alt=\"Figuur 20: Op het ETH-adres stond 1902 USD \" width=\"1024\" height=\"580\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-1024x580.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-300x170.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-768x435.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-205x116.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM.png 1310w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232206\" class=\"wp-caption-text\"><em>Figuur 20: Op het ETH-adres stond 1902 USD<\/em><\/figcaption><\/figure>\n<h3><span class=\"TextRun SCXW154641437 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW154641437 BCX0\" data-ccp-parastyle=\"heading 3\">Technische analyse van een .net-bestand (installatieprogramma voor extensie)<\/span><\/span><\/h3>\n<figure id=\"attachment_232222\" aria-describedby=\"caption-attachment-232222\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232222\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-1024x817.png\" alt=\"Figuur 21: BaseZipInstaller is een .NET-installatieprogramma dat niet is ondertekend \" width=\"1024\" height=\"817\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-1024x817.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-300x239.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-768x613.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-162x129.png 162w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM.png 1268w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232222\" class=\"wp-caption-text\"><em>Figuur 21 BaseZipInstaller is een .NET-installatieprogramma dat niet is ondertekend<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232237\" aria-describedby=\"caption-attachment-232237\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232237\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-1024x485.png\" alt=\"Figuur 22: Opgeslagen configuratie zoals gezien in Dnspy\" width=\"1024\" height=\"485\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-1024x485.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-300x142.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-768x364.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-205x97.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM.png 1274w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232237\" class=\"wp-caption-text\"><em>Figuur 22: Opgeslagen configuratie zoals gezien in Dnspy<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">De malware integreert een volledige JSON-configuratie rechtstreeks in het binaire bestand, waardoor het niet nodig is om de initi\u00eble configuratiegegevens uit externe bronnen op te halen.\u00a0.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Deze ingebouwde configuratie bevat essenti\u00eble gegevens, zoals API-sleutels, de URL van de backend-server, de beoogde walletextensies en het volledige extensiemanifest met uitgebreide machtigingen.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232252\" aria-describedby=\"caption-attachment-232252\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232252\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-1024x404.png\" alt=\"Figuur 23: Hoofdfunctie van waaruit de uitvoering wordt gestart \" width=\"1024\" height=\"404\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-1024x404.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-768x303.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-205x81.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM.png 1268w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232252\" class=\"wp-caption-text\"><em>Figuur 23: Hoofdfunctie van waaruit de uitvoering wordt gestart<\/em><\/figcaption><\/figure>\n<ul>\n<li><span class=\"TextRun SCXW122609328 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW122609328 BCX0\">Het installatieprogramma haalt een extern ZIP-archief op en controleert de geldigheid ervan<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">\u00a0(google-services<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">[<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">.<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">]<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">cc\/base<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">[<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">.<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">]<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">zip)<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">. Dit archief fungeert als de primaire payload voor het installeren van de kwaadaardige browserextensie, waarmee de overgang wordt gemarkeerd van de eerste infectie naar een aanval op browserniveau<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">.<\/span><\/span><span class=\"EOP Selected SCXW122609328 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<figure id=\"attachment_232267\" aria-describedby=\"caption-attachment-232267\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232267\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-1024x367.png\" alt=\"Figuur 24: De extensie wordt op de volgende locatie aangemaakt in het systeem met bestanden die als base.zip zijn gedownload.\" width=\"1024\" height=\"367\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-1024x367.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-300x107.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-768x275.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-205x73.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM.png 1284w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232267\" class=\"wp-caption-text\"><em>Figuur 24: De extensie wordt op de volgende locatie aangemaakt in het systeem met bestanden die als base.zip zijn gedownload.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232282\" aria-describedby=\"caption-attachment-232282\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232282\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-1024x460.png\" alt=\"Figuur 25: Dnspy toont de lijst met browsers waarop de aanval zich richt\" width=\"1024\" height=\"460\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-1024x460.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-300x135.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-768x345.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-205x92.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM.png 1268w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232282\" class=\"wp-caption-text\"><em>Figuur 25: Dnspy toont de lijst met browsers waarop de aanval zich richt<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">Het installatieprogramma doorloopt verschillende op Chromium gebaseerde browsers, waaronder Chrome, Edge, Opera en Brave, en identificeert daarbij de beschikbare gebruikersprofielen op het systeem.\u00a0.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Voor elk gedetecteerd profiel wordt het browserproces gedwongen be\u00ebindigd, om de configuratiebestanden veilig en ongestoord te kunnen wijzigen.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Vervolgens wordt de kwaadaardige extensie ge\u00efnstalleerd door de instellingen in &#8216;Secure Preferences&#8217; en &#8216;Preferences&#8217; rechtstreeks te wijzigen, waardoor de extensie kan worden geladen zonder tussenkomst van de gebruiker.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-image-missing-alt aligncenter wp-image-232298 size-large\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-1024x637.png\" alt=\"meer code\" width=\"1024\" height=\"637\" data-warning=\"Missing alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-1024x637.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-300x187.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-768x478.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-205x127.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM.png 1280w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/div>\n<ul>\n<li><span data-contrast=\"auto\">De malware identificeert de installatiepaden van browsers door standaard systeemmappen te doorzoeken. Zo kan het de mappen met gebruikersgegevens voor Chrome, Edge, Opera en Brave lokaliseren.\u00a0\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het programma doorloopt systematisch de browserprofielen en controleert specifiek of het bestand &#8216;Secure Preferences&#8217; aanwezig is, waarin cruciale browserconfiguratie- en extensiegegevens zijn opgeslagen.\u00a0en.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Door zich op profielen met &#8216;Secure Preferences&#8217; te richten, zorgt de malware ervoor dat er uitsluitend geldige browseromgevingen worden gewijzigd. Hierdoor wordt de betrouwbaarheid van de extensie-injectie vergroot.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232313\" aria-describedby=\"caption-attachment-232313\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232313\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-1024x208.png\" alt=\"De WriteFile-gebeurtenis in het Secure Preferences-bestand van Chrome en Microsoft Edge wanneer gegevens van gedownloade extensies naar die configuratiebestanden worden geschreven \" width=\"1024\" height=\"208\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-1024x208.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-300x61.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-768x156.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-205x42.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM.png 1140w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232313\" class=\"wp-caption-text\"><em>Hier zie je een &#8216;WriteFile&#8217;-gebeurtenis in het Secure Preferences-bestand van Chrome en Microsoft Edge wanneer gegevens van gedownloade extensies naar die configuratiebestanden worden geschreven<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232328\" aria-describedby=\"caption-attachment-232328\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232328\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-1024x403.png\" alt=\"Figuur 27: De aanvalslogica om het Secure Preferences-bestand opnieuw te ondertekenen\" width=\"1024\" height=\"403\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-1024x403.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-768x302.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-205x81.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM.png 1276w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232328\" class=\"wp-caption-text\"><em>Figuur 27: De aanvalslogica om het Secure Preferences-bestand opnieuw te ondertekenen<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">De malware leest en wijzigt het Secure Preferences-bestand van de browser. Dit bestand beheert de ge\u00efnstalleerde extensies en hun vertrouwensstatus.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">De malware voegt de kwaadaardige extensie toe aan de configuratie en probeert de gewijzigde gegevens opnieuw te ondertekenen, waardoor de wijzigingen bij de integriteitscontroles van de browser als legitiem worden weergegeven.\u00a0.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">De bijgewerkte configuratie wordt vervolgens teruggeschreven naar de schijf, zodat de extensie automatisch wordt geladen en zichzelf in stand houdt, ook wanneer de browser opnieuw wordt opgestart.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232343\" aria-describedby=\"caption-attachment-232343\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232343\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-1024x156.png\" alt=\"Figuur 27B: Het extensiepad is toegevoegd aan het Secure Preferences-bestand van Chrome\" width=\"1024\" height=\"156\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-1024x156.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-300x46.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-768x117.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-205x31.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM.png 1158w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232343\" class=\"wp-caption-text\"><em>Figuur 27B: Het extensiepad is toegevoegd aan het Secure Preferences-bestand van Chrome<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232358\" aria-describedby=\"caption-attachment-232358\" style=\"width: 968px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-232358\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM.png\" alt=\"Figuur 28: Logica voor het omzeilen van de beveiligingsmaatregelen van de Brave-browser \" width=\"968\" height=\"560\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM.png 968w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM-300x174.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM-768x444.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM-205x119.png 205w\" sizes=\"auto, (max-width: 968px) 100vw, 968px\" \/><figcaption id=\"caption-attachment-232358\" class=\"wp-caption-text\"><em>Figuur 28: Logica voor het omzeilen van de beveiligingsmaatregelen van de Brave-browser<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">Bij browsers zoals Brave en Opera injecteert de malware de kwaadaardige extensie rechtstreeks in de configuratie van de browser door vermeldingen toe te voegen onder de sectie extensions.settings (of extensions.opsettings).\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Daarnaast worden ook de integriteitsgerelateerde velden (protection.macs) bijgewerkt, zodat de ge\u00efnjecteerde extensie door de browser als betrouwbaar wordt beschouwd.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Bovendien probeert de malware de ontwikkelaarsmodus programmatisch in te schakelen, waardoor uitgepakte extensies met minder beperkingen kunnen worden uitgevoerd.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232373\" aria-describedby=\"caption-attachment-232373\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232373\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-1024x704.png\" alt=\"Figuur 29: De aanvalslogica om de apparaat-ID te verkrijgen, die vervolgens wordt gebruikt om integriteitswaarden te berekenen \" width=\"1024\" height=\"704\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-1024x704.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-300x206.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-768x528.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-188x129.png 188w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM.png 1272w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232373\" class=\"wp-caption-text\"><em>Figuur 29: De aanvalslogica om de apparaat-ID te verkrijgen, die vervolgens wordt gebruikt om integriteitswaarden te berekenen<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">De malware probeert de integriteitssignaturen van de browser opnieuw te berekenen door nieuwe MAC-waarden (Message Authentication Code) te genereren voor het gewijzigde &#8216;Secure Preferences&#8217;-bestand.\u00a0.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het gebruikt systeemspecifieke identificatiegegevens, zoals de SID van de computer, in combinatie met een seedwaarde om het interne verificatiemechanisme van Chrome na te bootsen.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Door deze integriteitscontroles (macs en super_mac) opnieuw te berekenen, probeert de malware de ongeautoriseerde wijzigingen als legitiem te laten overkomen voor de browser.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232388\" aria-describedby=\"caption-attachment-232388\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232388\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-1024x507.png\" alt=\"Figuur 30: Logica voor zelfverwijdering\" width=\"1024\" height=\"507\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-1024x507.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-300x149.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-768x380.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-205x102.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM.png 1252w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232388\" class=\"wp-caption-text\"><em>Figuur 30: Logica voor zelfverwijdering<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">De malware bevat een mechanisme voor zelfverwijdering dat is bedoeld om het uitvoerbare installatieprogramma te verwijderen nadat het met succes is uitgevoerd.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Het start een verborgen Command Prompt-proces dat de uitvoering kort uitstelt voordat het oorspronkelijke bestand van de schijf wordt verwijderd.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2 aria-level=\"2\"><span data-contrast=\"none\">Conclusie<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">Deze campagne illustreert de richting waarin cryptodiefstal gericht op consumenten zich ontwikkelt. De crimineel maakt gebruik van de oudste en eenvoudigste categorie cryptomalware &#8211; de clipper &#8211; en heeft drie van de zwakste schakels verbeterd. Statische adressen van de aanvaller zijn vervangen door een toewijzing aan de serverzijde die per slachtoffer wordt bijgehouden. Kwetsbare, hardcoded command-and-control-domeinen zijn vervangen door een via de blockchain opgezocht adres dat door de aanvaller met \u00e9\u00e9n enkele transactie kan worden gewijzigd. En een kwetsbare dropper is vervangen door een Chromium-extensie die onderdeel is van de app die de gebruiker het meest vertrouwt, en die wordt geladen onder de eigen integriteitssignatuur van de browser.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\"><strong>McAfee blijft deze campagne en de bijbehorende infrastructuur volgen<\/strong>. Onze klanten worden beschermd door bestaande detectiemechanismen en profiteren van op telemetrie gebaseerde updates zodra nieuwe varianten en gewijzigde infrastructuur worden ge\u00efdentificeerd.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<h2><span class=\"TextRun MacChromeBold SCXW61108569 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW61108569 BCX0\" data-ccp-parastyle=\"heading 1\">Indicatoren van compromittering<\/span><\/span><span class=\"EOP Selected SCXW61108569 BCX0\" data-ccp-props=\"{\"> (IOC)<\/span><\/h2>\n<table style=\"font-weight: 400;\" data-tablestyle=\"MsoNormalTable\" data-tablelook=\"1184\" aria-rowcount=\"8\">\n<tbody>\n<tr aria-rowindex=\"1\">\n<td data-celllook=\"69905\"><b><span data-contrast=\"none\">Type<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><b><span data-contrast=\"none\">Categorie<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><b><span data-contrast=\"none\">Waarde<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"2\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">SHA-256<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">.NET-installatieprogramma (BaseZipInstaller)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">2735e12030c195fb5454e4736c51b55b59664b93cae9f4bd5317afcd9c2af0bf<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">053620962047f50a91c6e8d1a6519eccc41fab51473f033086b4d816abe8bcb0<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"3\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">SHA-256<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Golang-gecompileerde variant van installatieprogramma<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"auto\">11be4c47ff049322de41743f62544cafd32d67e24ad653b7ebedf8ebd63e0962\u2003\u2003<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"auto\">1432393691b415d0cd4680d9cee73e60896fbe63300d9f0355c96e91817e4b1d\u2003\u2003<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"4\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">URL<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Payloadverspreiding<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">hxxps:\/\/google-services[.]cc\/base[.]zip<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"5\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Domein<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Command-and-control (via smart contract)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">devops-offensive[.]cc<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">Zebregts[.]com<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"6\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">BTC-wallet<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Cryptowallet<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">3JvDBvKbS6YYMKjV3R9e9Zfd67f467fNLy<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">1BbhVBxpniuZuAL1gGZnEMdQhmz9JGWpyT<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">3AcPNVh7NyESwX3ECymy3rkdH4Ke2c26Tj<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">1BVTrB47erypG3tevi1U9Fv6BbNUBEiuiX<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"7\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Artefact<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Doel voor sideloading<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Secure Preferences-bestand van Chromium (Chrome-, Edge-, Brave- en Opera-profielen)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"8\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Extensiebestanden<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">manifest.json<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">crypto-patterns.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">Interceptor.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">content-script.j<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">cache.js<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">domain-resolver.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">service-worker.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">api-client.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">ed2599d6a8f30d5eaf14ad7f855aece0acdf7efa4a148eb18e4d9f0d8e2cd90c<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">daf82c67e8e5df6bbd5370172ac9374aa7dce48af05496e8ec3dba7b602c619b<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">6eb2f07265dd95cacd39dfcf0705786b97f3e173cf4e9b3dfe7bad141c9a9dd5<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">a2ffdbedc5c9f5400a2b1cf5d35f5ec1df06a74d0345f1035bcf75d36ed73e01<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">eb84ba4a0cd95655a021865d4fec93ae3393f86cc9848810ed0b49035b1c5e2c<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">6aaba685669d779ef8be8f7f4231096cfafd0ef386f3897c5e2106c177724fc8<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">2599064901308a97540af29197ed0b38702bbee38d6dbbfa61cf9eb5878353f3<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">ab450927b37e1b68e2be68832c354ac600e86e2545a904d4ca0ea283f2600cc2<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Geschreven door Neil Tyagi Samenvatting\u00a0 McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om&#8230;<\/p>\n","protected":false},"author":695,"featured_media":209098,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[16218,16212,16202,16184,16156],"tags":[],"coauthors":[4136],"class_list":["post-234171","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-beveiligingsnieuws","category-internetbeveiliging","category-mcafee-labs","category-mobiele-beveiliging","category-online-veiligheid-voor-het-hele-gezin"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v25.4 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Stille verwisseling: een campagne rond de Crypto Clipper-extensie | McAfee Blog<\/title>\n<meta name=\"description\" content=\"McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen. Hoe werkt het?\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Stille verwisseling: een campagne rond de Crypto Clipper-extensie | McAfee Blog\" \/>\n<meta property=\"og:description\" content=\"McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen. Hoe werkt het?\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/\" \/>\n<meta property=\"og:site_name\" content=\"McAfee Blog\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/McAfee\/\" \/>\n<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/McAfee\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-09T10:30:45+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\" \/>\n\t<meta property=\"og:image:width\" content=\"600\" \/>\n\t<meta property=\"og:image:height\" content=\"400\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"McAfee Labs\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@McAfee_Labs\" \/>\n<meta name=\"twitter:site\" content=\"@McAfee\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"McAfee Labs\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"20 minutes\" \/>\n\t<meta name=\"twitter:label3\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data3\" content=\"McAfee Labs\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/\"},\"author\":{\"name\":\"McAfee Labs\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad\"},\"headline\":\"Stille verwisseling: een campagne rond de Crypto Clipper-extensie\",\"datePublished\":\"2026-09-09T10:30:45+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/\"},\"wordCount\":4029,\"publisher\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"articleSection\":[\"Beveiligingsnieuws\",\"Internetbeveiliging\",\"McAfee Labs\",\"Mobiele beveiliging\",\"Online veiligheid voor het hele gezin\"],\"inLanguage\":\"nl-NL\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/\",\"name\":\"Stille verwisseling: een campagne rond de Crypto Clipper-extensie | McAfee Blog\",\"isPartOf\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"datePublished\":\"2026-09-09T10:30:45+00:00\",\"description\":\"McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen. Hoe werkt het?\",\"breadcrumb\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"contentUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"width\":600,\"height\":400},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Blog\",\"item\":\"https:\/\/www.mcafee.com\/blogs\/nl\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Beveiligingsnieuws\",\"item\":\"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Stille verwisseling: een campagne rond de Crypto Clipper-extensie\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#website\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/nl\/\",\"name\":\"McAfee Blog\",\"description\":\"Nieuws over internetbeveiliging\",\"publisher\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.mcafee.com\/blogs\/nl\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#organization\",\"name\":\"McAfee\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/nl\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png\",\"contentUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png\",\"width\":1286,\"height\":336,\"caption\":\"McAfee\"},\"image\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/McAfee\/\",\"https:\/\/x.com\/McAfee\",\"https:\/\/www.linkedin.com\/company\/mcafee\/\",\"https:\/\/www.youtube.com\/McAfee\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad\",\"name\":\"McAfee Labs\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/person\/image\/af947d76ffbef8521094b476cf8050c3\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg\",\"contentUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg\",\"caption\":\"McAfee Labs\"},\"description\":\"McAfee Labs is one of the leading sources for threat research, threat intelligence, and cybersecurity thought leadership. See our blog posts below for more information.\",\"sameAs\":[\"https:\/\/www.linkedin.com\/company\/mcafee\/\",\"https:\/\/www.facebook.com\/McAfee\/\",\"https:\/\/x.com\/McAfee_Labs\"],\"url\":\"https:\/\/www.mcafee.com\/blogs\/nl\/author\/mcafee-labs\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Stille verwisseling: een campagne rond de Crypto Clipper-extensie | McAfee Blog","description":"McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen. Hoe werkt het?","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"og_locale":"nl_NL","og_type":"article","og_title":"Stille verwisseling: een campagne rond de Crypto Clipper-extensie | McAfee Blog","og_description":"McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen. Hoe werkt het?","og_url":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/","og_site_name":"McAfee Blog","article_publisher":"https:\/\/www.facebook.com\/McAfee\/","article_author":"https:\/\/www.facebook.com\/McAfee\/","article_published_time":"2026-09-09T10:30:45+00:00","og_image":[{"width":600,"height":400,"url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","type":"image\/jpeg"}],"author":"McAfee Labs","twitter_card":"summary_large_image","twitter_creator":"@McAfee_Labs","twitter_site":"@McAfee","twitter_misc":{"Geschreven door":"McAfee Labs","Geschatte leestijd":"20 minutes","Written by":"McAfee Labs"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#article","isPartOf":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/"},"author":{"name":"McAfee Labs","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad"},"headline":"Stille verwisseling: een campagne rond de Crypto Clipper-extensie","datePublished":"2026-09-09T10:30:45+00:00","mainEntityOfPage":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/"},"wordCount":4029,"publisher":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#organization"},"image":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage"},"thumbnailUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","articleSection":["Beveiligingsnieuws","Internetbeveiliging","McAfee Labs","Mobiele beveiliging","Online veiligheid voor het hele gezin"],"inLanguage":"nl-NL"},{"@type":"WebPage","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/","url":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/","name":"Stille verwisseling: een campagne rond de Crypto Clipper-extensie | McAfee Blog","isPartOf":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage"},"image":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage"},"thumbnailUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","datePublished":"2026-09-09T10:30:45+00:00","description":"McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen. Hoe werkt het?","breadcrumb":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/"]}]},{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#primaryimage","url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","contentUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","width":600,"height":400},{"@type":"BreadcrumbList","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/crypto-clipper-browser-extensie-malware-wallet-verwisseling\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Blog","item":"https:\/\/www.mcafee.com\/blogs\/nl\/"},{"@type":"ListItem","position":2,"name":"Beveiligingsnieuws","item":"https:\/\/www.mcafee.com\/blogs\/nl\/beveiligingsnieuws\/"},{"@type":"ListItem","position":3,"name":"Stille verwisseling: een campagne rond de Crypto Clipper-extensie"}]},{"@type":"WebSite","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#website","url":"https:\/\/www.mcafee.com\/blogs\/nl\/","name":"McAfee Blog","description":"Nieuws over internetbeveiliging","publisher":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.mcafee.com\/blogs\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Organization","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#organization","name":"McAfee","url":"https:\/\/www.mcafee.com\/blogs\/nl\/","logo":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/logo\/image\/","url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png","contentUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png","width":1286,"height":336,"caption":"McAfee"},"image":{"@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/McAfee\/","https:\/\/x.com\/McAfee","https:\/\/www.linkedin.com\/company\/mcafee\/","https:\/\/www.youtube.com\/McAfee"]},{"@type":"Person","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad","name":"McAfee Labs","image":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/www.mcafee.com\/blogs\/nl\/#\/schema\/person\/image\/af947d76ffbef8521094b476cf8050c3","url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg","contentUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg","caption":"McAfee Labs"},"description":"McAfee Labs is one of the leading sources for threat research, threat intelligence, and cybersecurity thought leadership. See our blog posts below for more information.","sameAs":["https:\/\/www.linkedin.com\/company\/mcafee\/","https:\/\/www.facebook.com\/McAfee\/","https:\/\/x.com\/McAfee_Labs"],"url":"https:\/\/www.mcafee.com\/blogs\/nl\/author\/mcafee-labs\/"}]}},"_links":{"self":[{"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/posts\/234171","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/users\/695"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/comments?post=234171"}],"version-history":[{"count":8,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/posts\/234171\/revisions"}],"predecessor-version":[{"id":236109,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/posts\/234171\/revisions\/236109"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/media\/209098"}],"wp:attachment":[{"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/media?parent=234171"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/categories?post=234171"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/tags?post=234171"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/nl\/wp-json\/wp\/v2\/coauthors?post=234171"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}