Масштабна кампанія з крадіжки цифрових активів виявлена в браузерних магазинах. Мої колеги-аналітики виявили 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які цілеспрямовано спустошують криптовалютні гаманці та викрадають конфіденційні дані користувачів. Сукупна аудиторія лише одного з цих доповнень сягнула 80 000 осіб, і в зоні ураження опинилися зокрема російські користувачі.
Розширення, замасковані під корисні утиліти, впроваджують у браузер модульний фреймворк, спрямований на крадіжку криптовалюти, паролів та історії відвідувань. Перші сліди їхньої активності датуються ще 2024 роком, що свідчить про тривалу та ретельно сплановану операцію.
У чому головна небезпека для користувачів
Ці доповнення перехоплюють дані та паролі, які жертва вводить на будь-яких сайтах, а також збирають інформацію з акаунтів соціальних мереж та історію браузера. Загроза має глобальний характер: під удар потрапляє кожен, хто встановив заражене розширення, незалежно від країни проживання. Росіяни ризикують нарівні з рештою.
Ключова особливість цієї атаки — використання легітимної моделі поширення. Частина розширень на момент публікації в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти доповнень зловмисники викупили в початкових розробників і заразили через автоматичні оновлення. Це означає, що шкідливі функції додавалися поступово, у міру необхідності, що робило їх виявлення вкрай складним.
Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR працювало в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000.
Усі знайдені розширення вже видалені з Chrome Web Store. Однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.
Тим, хто встиг встановити заражені доповнення, наполегливо рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Якщо ви зберігали криптовалюту в уражених гаманцях, необхідно якомога швидше перевести активи на нові адреси.
Як працює шкідлива програма
Після встановлення програма встановлює зашифроване WebSocket-з'єднання з серверами управління (C2) і завантажує модулі JavaScript. Потім вона відключає на відвідуваних сайтах заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи. Це дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах.
Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Фішингові сторінки, що імітують сайти апаратних гаманців Ledger і Trezor, використовуються для виманювання сид-фраз. Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask.
Окрема функція — фальшиві сповіщення про оновлення браузера. Через них жертву підштовхують до виконання дій, необхідних атакуючим, що дозволяє ще глибше впровадитися в систему. Усе це працює непомітно: зовні розширення виконує заявлене завдання, а крадіжка відбувається у фоні.
Інші загрози для власників криптовалюти
Окрім цієї кампанії, фахівці з безпеки попереджають про нову фішингову схему. Шахраї створюють фальшиві сервіси перевірки криптоадрес на причетність до відмивання грошей та порушення санкцій (AML), через які обманюють власників активів.
В іншому випадку хакери використали вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, отримуючи через неї несанкціонований доступ до комп'ютерів жертв.
Експерти радять уважно ставитися до встановлюваних браузерних розширень, виявляючи особливу обережність до тих, які запитують широкі дозволи. Регулярна перевірка списку активних розширень — корисна звичка, яка допоможе вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди.
Мій експертний погляд: Ця атака демонструє тривожну тенденцію — зловмисники дедалі частіше використовують «троянізацію» легітимного ПЗ через ланцюг постачання. Користувачам критично важливо пам'ятати: навіть популярне розширення з хорошою репутацією може стати небезпечним після зміни власника. Завжди перевіряйте історію оновлень і запитувані дозволи.