Масштабна кампанія з крадіжки криптоактивів викрилася у браузерних розширеннях. Мій аналіз показує, що виявлено 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge, які не просто спустошують гаманці, а й викрадають облікові дані. Сукупна аудиторія двох версій одного з найнебезпечніших розширень сягнула 80 000 користувачів, і росіяни, на жаль, потрапили в зону ураження нарівні з рештою світу.
Механіка зараження: троянський кінь в оновленні
Ключова особливість цієї загрози — динамічне підвантаження шкідливого коду. П'ять із шістнадцяти розширень були викуплені зловмисниками в оригінальних розробників. Жертви встановлювали легітимний на перший погляд плагін, а шкідливі функції «доставлялися» пізніше через автоматичні оновлення. Це класична схема атаки на довіру, яка роками залишалася непоміченою.
Один із найяскравіших прикладів — розширення Enable Right Click & Copy — Smart Unlock + OCR, що працює в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 000 осіб, а в Edge становила близько 10 000. Зараз усі знайдені доповнення видалені з Chrome Web Store, однак Edge-версія, за моїми даними, ще могла залишатися доступною в магазині Microsoft.
Що саме крадуть і як
Після встановлення програма відкриває зашифроване WebSocket-з'єднання із серверами управління (C2) та завантажує JS-модулі. Ці модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Більше того, створюються фішингові сторінки, що імітують Ledger і Trezor, для виманювання сид-фраз. Шкідливий код перехоплює дані на криптобіржах та в MetaMask, а також викрадає паролі, історію відвідувань та дані акаунтів Facebook і LinkedIn.
Окрема функція — підроблені сповіщення про оновлення браузера, які підштовхують жертву до дій, що поглиблюють зараження. Зовні розширення продовжує виконувати заявлене завдання, тому користувач довго не помічає підступу.
Інші загрози та заходи безпеки
Паралельно з цією кампанією фахівці фіксують зростання фішингових AML-сервісів, що імітують перевірку адрес на причетність до відмивання грошей. Також було виявлено експлуатацію вразливості у функції «Спільне використання екрана» macOS, що давало хакерам несанкціонований доступ до комп'ютерів жертв.
Моя порада: регулярно перевіряйте список встановлених розширень і безжально видаляйте ті, що запитують підозріло широкі дозволи. Якщо ви використовували заражений плагін — вважайте всі паролі скомпрометованими, а криптоактиви краще перевести на нові адреси. У світі, де браузер став головним шлюзом до фінансів, пильність — це єдиний надійний сейф.