Масштабна кампанія з крадіжки криптоактивів накрила користувачів популярних браузерів. У ході ретельного аналізу, проведеного фахівцями з кібербезпеки, було виявлено 18 шкідливих розширень для Google Chrome та ще одне для Microsoft Edge. Ці, на перший погляд, нешкідливі доповнення не лише спустошують криптовалютні гаманці, а й викрадають конфіденційні облікові дані. Сукупна аудиторія одного з таких розширень сягнула 80 000 осіб, і під удар потрапили зокрема й російські користувачі.

Як працює загроза

Механіка атаки продумана до дрібниць. Розширення завантажують модульний фреймворк, призначений для викрадення криптовалюти, паролів та історії браузера. При цьому жертвам демонструються рекламні «приманки», щоб відвернути увагу від фонової крадіжки. Перші сліди цієї активності були зафіксовані ще у 2024 році.

Особливу небезпеку становить той факт, що частина розширень була придбана зловмисниками в початкових розробників. Шкідливий код впроваджувався не одразу, а через автоматичні оновлення, що дозволяло тривалий час залишатися непоміченими. Наприклад, розширення під назвою «Enable Right Click & Copy — Smart Unlock + OCR» функціонувало і в Chrome, і в Edge. На момент виявлення зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000.

Після встановлення програма встановлює зашифроване WebSocket-з'єднання з командними серверами (C2) та завантажує JavaScript-модулі. Ці модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Більше того, створюються фішингові сторінки, що імітують сайти апаратних гаманців Ledger і Trezor, для виманювання сид-фраз. Шкідливий код викрадає дані з найбільших бірж, включно з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin та Bybit, а також із MetaMask.

Інші загрози та заходи захисту

Паралельно з цією кампанією спостерігається зростання фішингових схем із використанням фейкових AML-сервісів для перевірки адрес. Хакери також активно експлуатують уразливості в операційних системах, наприклад, у функції «Спільне використання екрана» в macOS, отримуючи несанкціонований доступ до комп'ютерів жертв.

Усім користувачам, у яких могли бути встановлені заражені розширення, я наполегливо рекомендую вважати свої дані скомпрометованими. Необхідно негайно змінити паролі, а криптоактиви перевести на нові, «чисті» адреси. Регулярна перевірка списку встановлених розширень та насторожене ставлення до запитів на широкі дозволи — це базові, але критично важливі заходи обережності.

Мій експертний висновок: ця атака — яскравий приклад того, як кіберзлочинці адаптуються до довіри користувачів до офіційних магазинів застосунків. Індустрії необхідно переглянути процеси модерації та моніторингу розширень, роблячи акцент на аналізі поведінки після оновлень, а не лише на статичній перевірці коду. Користувачам же варто пам'ятати: безпека — це не функція, а звичка.