Масштабна кампанія з крадіжки криптовалюти виявлена в екосистемі браузерних розширень. Під час поглибленого аналізу фахівцями компанії Socket виявлено 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge, які не лише спустошують криптогаманці, а й викрадають конфіденційні облікові дані. Сукупна аудиторія двох версій одного з таких розширень сягнула 80 000 користувачів, і під удар потрапили зокрема російські власники цифрових активів.

Механіка зараження та масштаб загрози

Шкідливі розширення завантажують модульний фреймворк, спрямований на викрадення криптовалюти, паролів та історії браузера. При цьому вони маскуються під корисні утиліти, демонструючи рекламні банери. Сліди активності зловмисників ведуть до 2024 року, що вказує на тривалу та добре сплановану операцію.

Особливе занепокоєння викликає тактика поширення. П'ять із шістнадцяти розширень були викуплені в початкових розробників, після чого в них через автоматичні оновлення впроваджувався шкідливий код. Це означає, що на момент публікації в Chrome Web Store вони не містили нічого підозрілого, що дозволяло їм обходити модерацію. Яскравий приклад — розширення "Enable Right Click & Copy — Smart Unlock + OCR", чия база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Усі знайдені доповнення вже видалені з Chrome Web Store, однак Edge-версія, за наявними даними, залишалася доступною в магазині Microsoft.

Технічні деталі атаки

Після встановлення програма відкриває зашифроване WebSocket-з'єднання з командними серверами (C2) та завантажує JavaScript-модулі. Вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах.

Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Для апаратних гаманців Ledger і Trezor створюються фішингові сторінки, що виманюють сид-фрази. Крім того, код викрадає активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а також із MetaMask. Окрема функція — фейкові сповіщення про оновлення браузера, які підштовхують жертву до дій, що поглиблюють зараження. Зовні розширення продовжує виконувати заявлене завдання, тому крадіжка залишається непоміченою.

Експертна оцінка та рекомендації

Це не єдина загроза. Зловмисники також активно використовують фейкові AML-сервіси для перевірки адрес та експлуатують вразливості в операційних системах, наприклад, у функції «Спільне використання екрана» macOS. Усім, хто підозрює в себе заражені розширення, наполегливо рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Криптовалюту із зачеплених гаманців краще перевести на нові адреси.

Регулярна перевірка списку активних розширень — проста, але критично важлива звичка. Звертайте особливу увагу на ті, що запитують широкі дозволи. У світі, де браузер став головним шлюзом до фінансів, обережність під час встановлення будь-якого стороннього ПЗ — це не параноя, а необхідний захід безпеки.