Масштабна кампанія з крадіжки криптоактивів виявлена в популярних браузерних магазинах. У ході глибокого аналізу мені вдалося ідентифікувати 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які функціонували як повноцінні «дрейнери» (wallet drainers), спустошуючи гаманці користувачів і викрадаючи конфіденційні дані. Сукупна аудиторія лише двох версій одного з цих доповнень сягала 80 000 осіб, і значна частина постраждалих перебуває в Росії.
Механіка атаки продумана до дрібниць. Шкідливий код не був помітний із першого дня. Зловмисники викуповували легітимні розширення в їхніх первинних розробників, після чого через автоматичні оновлення впроваджували небезпечний модульний фреймворк. Це дозволяло атаці залишатися непоміченою місяцями, а функціонал крадіжки активувався точково та в міру необхідності.
Технічні деталі та географія загрози
Одним із найпоказовіших прикладів є розширення Enable Right Click & Copy — Smart Unlock + OCR, яке поширювалося як у Chrome, так і в Edge. Його база в Chrome перевищувала 70 000 встановлень, а в Edge — близько 10 000. Після встановлення програма встановлювала зашифроване WebSocket-з’єднання з командним сервером (C2), завантажувала додаткові JS-модулі та знімала захист Content Security Policy (CSP) на сайтах. Це дозволяло перехоплювати введені дані та підміняти інтерфейси.
Особливу тривогу викликає спектр викрадених даних. Модулі націлені на спустошення гаманців EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Зловмисники створюють фішингові копії сайтів Ledger і Trezor для виманювання сид-фраз, а також крадуть облікові дані та активи з найбільших бірж: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit і MetaMask. Додатково розширення збирають паролі, історію браузера та дані акаунтів Facebook і LinkedIn.
Хоча всі знайдені розширення вже видалені з Chrome Web Store, версія для Edge, за моїми даними, залишалася доступною в магазині Microsoft довше. Перші сліди активності цієї кампанії датуються ще 2024 роком, що свідчить про її довгостроковий і системний характер.
Рекомендації та висновки
Усім, хто підозрює в себе встановлення подібних доповнень, наполегливо рекомендую вважати свої дані скомпрометованими. Необхідно негайно змінити паролі, а криптоактиви перевести на нові, чисті адреси. Зберігання коштів у гарячих гаманцях, особливо з розширеними правами доступу, зараз вкрай ризиковане.
Ця атака — ще одне нагадування про те, що екосистема браузерних розширень залишається «сірою зоною» безпеки. Навіть перевірені часом інструменти можуть бути перекуплені та перетворені на троян. Регулярний аудит списку встановлених розширень і скептицизм до запитів на широкі дозволи — це не параноя, а необхідна гігієна для будь-кого, хто працює з цифровими активами. Ринок відповідає на загрози, але зловмисники завжди на крок попереду, тому пильність користувача — останній і найважливіший рубіж оборони.