Мій аналіз свіжих даних про загрози показує тривожну тенденцію: у браузерних магазинах виявлено 18 шкідливих розширень для Google Chrome та ще одне для Microsoft Edge, які активно використовуються для крадіжки криптовалюти та облікових даних. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень досягла 80 000 користувачів, і під удар потрапили зокрема російські власники цифрових активів. Це вже не поодинокі випадки, а системна схема, що потребує негайної уваги.
Механіка атаки добре відлагоджена. Розширення, які маскуються під корисні утиліти, після встановлення завантажують модульний фреймворк, націлений на викрадення сид-фраз, паролів та історії браузера. При цьому жертвам показують рекламні банери, щоб відвернути увагу від фонової активності. Перші сліди такої діяльності фіксуються ще з 2024 року, тобто зловмисники діють щонайменше півтора року.
Чому це стосується користувачів з Росії
Небезпека не обмежується однією країною — розширення передають дані на сервери управління (C2) через зашифровані WebSocket-з'єднання, після чого впроваджують шкідливі скрипти на сайти. Вони знімають захисні заголовки Content Security Policy (CSP) та перехоплюють введені дані на криптобіржах. У зоні ураження опинилися акаунти Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit та гаманця MetaMask. Російські користувачі ризикують нарівні з іншими, особливо якщо використовують браузерні розширення для повсякденних завдань.
Примітно, що п'ять із шістнадцяти розширень спочатку були легітимними: зловмисники викуповували їх у розробників і додавали шкідливий код через автоматичні оновлення. Це означає, що навіть перевірене часом доповнення може стати троянським конем. Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR, що працює в Chrome та Edge, на момент зараження мало базу у 70 000 та 10 000 користувачів відповідно. Усі знайдені доповнення вже видалені з Chrome Web Store, але версія для Edge залишалася доступною в магазині Microsoft.
Як захиститися від прихованої загрози
Шкідливий код уміє спустошувати гаманці в мережах EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Він також створює фейкові сторінки, що імітують Ledger і Trezor, щоб виманити сид-фрази. Окрема функція — фальшиві сповіщення про оновлення браузера, які підштовхують користувача до дій, що поглиблюють зараження. Усе це відбувається непомітно: зовні розширення виконує заявлене завдання, а крадіжка йде у фоні.
Тим, хто підозрює у себе встановлення таких доповнень, я наполегливо рекомендую вважати всі дані скомпрометованими та негайно змінити паролі. Якщо у вражених гаманцях зберігалися активи — переведіть їх на нові адреси без зволікань. Регулярна перевірка списку встановлених розширень та обережність при наданні дозволів — це базові, але критично важливі заходи. На тлі зростання подібних атак, включно з фейковими AML-сервісами та вразливостями в macOS, лише пильність може вберегти ваші кошти від повної втрати.
Моя експертна думка: ця кампанія — яскравий сигнал про те, що браузерні розширення стали новою точкою входу для кіберзлочинців. Ринок криптовалюти приваблює дедалі витонченіших атакуючих, і інвесторам варто переглянути свої звички: мінімізувати кількість встановлених доповнень та використовувати апаратні гаманці для довгострокового зберігання активів.