Мій аналіз свіжих даних із кібербезпеки виявив тривожну тенденцію: у магазинах розширень для браузерів виявлено велику мережу шкідливих доповнень, націлених на криптовалютних користувачів. Йдеться про 18 розширень для Google Chrome та одне для Microsoft Edge, які працюють як справжні цифрові «пилососи», висмоктуючи кошти з гаманців і викрадаючи конфіденційні дані.
Масштаб загрози вражає. Сукупна аудиторія двох версій одного з найпопулярніших шкідливих розширень досягла 80 000 осіб, і російські користувачі, на жаль, також потрапили в зону ураження. Ці цифри — лише верхівка айсберга, оскільки багато жертв можуть навіть не підозрювати про злам.
Механіка атаки: від «нешкідливого» коду до повного контролю
Особливо підступною є схема поширення. П'ять із шістнадцяти розширень спочатку були легітимними інструментами. Зловмисники викуповували їх у розробників, а потім впроваджували шкідливий код через автоматичні оновлення. Це означає, що користувачі, які довіряли розширенню місяцями, раптово ставали жертвами без жодних підозрілих дій зі свого боку.
Один із яскравих прикладів — розширення Enable Right Click & Copy — Smart Unlock + OCR, яке функціонувало і в Chrome, і в Edge. На момент виявлення зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Зараз ці розширення видалено з Chrome Web Store, але версія для Edge, за моїми даними, ще могла залишатися доступною в магазині Microsoft.
Технології крадіжки: від WebSocket до підроблених сторінок
Шкідливий код працює за відлагодженою схемою. Після встановлення він відкриває зашифроване WebSocket-з'єднання з командними серверами (C2) і завантажує модулі JavaScript. Ці модулі здатні не лише викрадати паролі та історію браузера, а й спустошувати гаманці EVM, Solana та Tron. Для цього вони підміняють кнопки «Підключити гаманець» та «Обміняти» на фішингові, а також створюють підроблені сторінки для виманювання сид-фраз, імітуючи сайти Ledger і Trezor.
За моїми даними, шкідливі модулі націлені на крадіжку активів і даних із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із MetaMask. Під ударом фактично всі популярні способи зберігання та обміну криптовалюти.
Інші загрози та рекомендації
Паралельно з цією кампанією я фіксую зростання інших схем. Шахраї активно створюють фальшиві AML-сервіси для перевірки адрес, які виманюють кошти в довірливих власників активів. Крім того, хакери експлуатують уразливості в операційних системах, наприклад, у функції «Спільне використання екрана» macOS, для отримання несанкціонованого доступу до комп'ютерів.
Усім, хто підозрює в себе заражені розширення, я настійно рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, — перевести активи на нові адреси. Регулярна перевірка списку встановлених розширень і настороженість до запитів на широкі дозволи — це базові, але життєво важливі заходи безпеки.
Моя експертна думка: Ця атака — яскравий приклад того, як ланцюг постачання програмного забезпечення стає головним вектором атак. Повністю убезпечити себе неможливо, але мінімізувати ризики можна, встановлюючи лише мінімально необхідні розширення від перевірених розробників і відстежуючи їхні оновлення. У нинішніх реаліях обережність — єдина по-справжньому надійна страховка.