Масштабна кампанія з крадіжки криптовалюти та особистих даних через браузерні розширення виявлена аналітиками компанії Socket. У ході дослідження виявлено 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge. Сукупна аудиторія двох версій одного з найнебезпечніших розширень досягла 80 000 користувачів, і в зону ризику потрапили зокрема громадяни Росії. Ситуація ускладнюється тим, що зловмисники діють дедалі витонченіше, використовуючи модульні схеми зараження.

Механіка атаки: від безневинного плагіна до повного контролю

Примітно, що більшість розширень не містили шкідливого коду на момент публікації в Chrome Web Store. П'ять із шістнадцяти доповнень були викуплені в початкових розробників і заражені через автоматичні оновлення. Це означає, що користувачі, які встановили легітимний на перший погляд плагін, отримували шкідливе навантаження лише згодом. Шкідливі модулі, що завантажуються через зашифроване WebSocket-з'єднання з командними серверами, націлені на крадіжку паролів, історії браузера та даних облікових записів Facebook і LinkedIn.

Одним із найпоказовіших прикладів є розширення Enable Right Click & Copy — Smart Unlock + OCR, яке працює як у Chrome, так і в Edge. Його база в Chrome перевищувала 70 000 осіб, а в Edge — близько 10 000. Усі знайдені доповнення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Технічні деталі: як крадуть активи

Після встановлення програма знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи. Це дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах. Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Підроблені сторінки імітують інтерфейси апаратних гаманців Ledger і Trezor для виманювання сид-фраз.

Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask. Під ударом опиняються практично всі популярні способи зберігання та обміну криптовалюти.

Окрема функція — підроблені сповіщення про оновлення браузера, через які жертву підштовхують до дій, необхідних атакуючим, поглиблюючи зараження. Усе це працює непомітно: зовні розширення виконує заявлене завдання, а крадіжка відбувається у фоні.

Інші загрози для власників криптовалюти

Паралельно фахівці фіксують нові фішингові схеми. Шахраї створюють підроблені сервіси перевірки криптоадрес на причетність до відмивання грошей та порушення санкцій (AML), через які обманюють власників активів. Крім того, хакери активно експлуатують вразливості в операційній системі macOS, отримуючи несанкціонований доступ до комп'ютерів жертв.

Експерти радять уважно ставитися до встановлюваних розширень і регулярно перевіряти список активних доповнень. Особливу обережність варто проявляти з тими, які запитують широкі дозволи. Тим, у кого стояли заражені плагіни, рекомендується вважати свої дані скомпрометованими та якомога швидше змінити паролі, а тим, хто зберігав криптовалюту в уражених гаманцях, — перевести активи на нові адреси.

Думка експерта: Ця атака — яскравий приклад еволюції загроз. Зловмисники більше не покладаються на «одноразові» шкідливі програми, а створюють інфраструктуру для довгострокового та прихованого контролю. Кожному користувачу криптовалюти варто сприймати браузерні розширення як потенційний вектор атаки та мінімізувати їхню кількість, особливо під час роботи з фінансами.