Масштабна кампанія з крадіжки криптовалюти через, на перший погляд, безпечні браузерні розширення накрила користувачів по всьому світу, включно з Росією. Мій аналіз показує, що зловмисники знайшли надзвичайно витончений спосіб обходити захист магазинів застосунків, перетворюючи легітимне програмне забезпечення на інструмент для спустошення гаманців.
Фахівці з кібербезпеки виявили 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які таємно викачують кошти та викрадають облікові дані. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень сягнула 80 000 осіб. Це не просто теоретична загроза — під удар потрапили й російські користувачі, які активно використовують подібне програмне забезпечення для повсякденних завдань.
Як працює схема зараження
Механіка атаки вражає своєю продуманістю. Розширення завантажують модульний фреймворк, спрямований на крадіжку криптовалюти, паролів та історії браузера. Шкідливий код не з'являється в розширенні одразу — перші сліди активності зловмисників датуються ще 2024 роком, що вказує на тривалу та ретельну підготовку.
Найбільш тривожний аспект — це спосіб поширення. П'ять із шістнадцяти розширень були викуплені в оригінальних розробників і заражені через автоматичні оновлення. Це означає, що користувачі, які встановили безпечне на перший погляд доповнення, отримували шкідливий код лише згодом, коли довіра до програми вже сформувалася. Яскравий приклад — розширення Enable Right Click & Copy — Smart Unlock + OCR, база якого в Chrome перевищувала 70 000 осіб, а в Edge — близько 10 000.
Технічні деталі атаки
Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і завантажує модулі JavaScript. Шкідливий код здатний спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Особливу небезпеку становить підробка сторінок апаратних гаманців Ledger і Trezor для виманювання сид-фраз.
Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а також із гаманця MetaMask. По суті, під удар потрапляють практично всі популярні способи зберігання та обміну криптовалюти.
Окрема функція — підроблені сповіщення про оновлення браузера, які підштовхують жертву до дій, необхідних атакуючим. Усе це працює непомітно для користувача, що пояснює, чому небезпека так довго залишалася нерозпізнаною.
Додаткові загрози та рекомендації
Окрім браузерних розширень, експерти фіксують зростання фішингових схем із фейковими AML-перевірками та вразливості в macOS. Усім, хто підозрює в себе зараження, я наполегливо рекомендую вважати свої дані скомпрометованими, негайно змінити паролі та перевести активи на нові адреси. Тим, хто зберігав криптовалюту в уражених гаманцях, найкраще повністю відмовитися від старих адрес.
Мій експертний висновок: Ця атака — яскраве нагадування про те, що навіть перевірені розширення можуть стати троянським конем. Криптоіндустрія рухається до більшої безпеки, але пильність користувача залишається головним щитом. Регулярна перевірка списку встановлених розширень і скептицизм до запитів широких дозволів — це не параноя, а необхідна гігієна у світі цифрових активів.