Мною виявлено тривожну тенденцію: у магазинах розширень для браузерів Google Chrome та Microsoft Edge поширюються шкідливі доповнення, спрямовані на крадіжку криптовалютних активів і конфіденційних даних користувачів. Під час детального аналізу, проведеного фахівцями з безпеки, було виявлено 18 таких розширень для Chrome та одне для Edge. Сукупна аудиторія двох версій одного з найнебезпечніших розширень досягла 80 000 осіб, і до зони ризику потрапили, зокрема, користувачі з Росії.

Механіка зараження та масштаб загрози

Ці розширення діють за відпрацьованою схемою: вони завантажують модульний фреймворк, призначений для викрадення паролів, даних банківських карток і безпосередньо криптовалюти. Перші сліди активності зловмисників датуються ще 2024 роком, що свідчить про тривалу та добре скоординовану кампанію.

Особливу небезпеку становить той факт, що частина розширень на момент публікації в Chrome Web Store не містила шкідливого коду. Зловмисники викуповували легітимні розширення у їхніх розробників і впроваджували шкідливі функції через автоматичні оновлення. Це класичний приклад атаки на ланцюг постачання, коли довіра користувача до вже встановленого програмного забезпечення використовується проти нього самого.

Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR, що працює в Chrome та Edge, на момент зараження мало базу понад 70 000 користувачів у Chrome та близько 10 000 у Edge. Хоча всі виявлені розширення вже видалені з Chrome Web Store, версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Як працює шкідлива програма

Після встановлення розширення встановлює зашифроване WebSocket-з'єднання з командним сервером (C2) і завантажує додаткові модулі JavaScript. Воно знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи. Це дозволяє перехоплювати дані, що вводяться на криптобіржах та в інших онлайн-сервісах.

Модулі здатні спустошувати гаманці в мережах EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Крім того, створюються фішингові сторінки, що імітують сайти апаратних гаманців Ledger і Trezor, для виманювання сид-фраз. Шкідливий код краде активи та дані облікових записів із найбільших бірж, включно з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask.

Окрема функція — підроблені сповіщення про оновлення браузера, через які жертву підштовхують до дій, що поглиблюють зараження. Зовні розширення продовжує виконувати заявлене завдання, що робить крадіжку непомітною для користувача.

Додаткові загрози та рекомендації

Окрім цієї кампанії, фахівці фіксують зростання фішингових схем із фейковими AML-перевірками адрес, а також використання ІТ-вразливостей у macOS для несанкціонованого доступу до комп'ютерів жертв. Усім користувачам, у яких були встановлені заражені розширення, наполегливо рекомендується вважати свої дані скомпрометованими, змінити паролі та перевести активи на нові адреси.

Регулярна перевірка списку встановлених розширень і насторожене ставлення до запитів на широкі дозволи — базові, але ефективні заходи обережності. Лише поєднання пильності та технічної гігієни може мінімізувати ризики в сучасному ландшафті загроз.

Мій коментар: Ця атака — яскравий приклад еволюції кіберзагроз, де зловмисники атакують не через вразливості коду, а через довіру користувачів до екосистеми браузерів. Інвесторам варто переглянути підхід до управління доступом: використовувати окремий браузер або профіль для криптовалютних операцій і мінімізувати кількість встановлюваних розширень.