Масштабна кампанія з викрадення криптовалюти виявлена у браузерних розширеннях. Йдеться про 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge, які непомітно спустошують гаманці та викрадають облікові дані користувачів. Сукупна аудиторія лише двох версій одного з цих розширень сягнула 80 000 осіб, і в зоні ризику опинилися зокрема й російські користувачі.
Під час детального аналізу, проведеного фахівцями у сфері кібербезпеки, було виявлено тривожну тенденцію: зловмисники дедалі частіше атакують через, здавалося б, легітимні інструменти для браузера. Ці розширення не просто показують рекламу — вони завантажують модульний фреймворк, націлений на крадіжку сид-фраз, паролів та історії відвідувань. Перші сліди цієї активності датуються ще 2024 роком, що свідчить про тривалу та добре сплановану операцію.
Чим небезпечні ці розширення для росіян
Механізм атаки універсальний і не знає географічних кордонів. Шкідливі доповнення перехоплюють дані, які користувач вводить на будь-яких сайтах, включно з паролями від Facebook (належить Meta, визнаній екстремістською та забороненій у РФ) і LinkedIn (заблокований у Росії). Вони також збирають історію відвідувань. Таким чином, російські власники криптовалюти ризикують нарівні з усіма іншими, щойно встановлюють заражене розширення.
Особливу небезпеку становить той факт, що частина знайдених доповнень на момент публікації в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти розширень були викуплені в початкових розробників і заражені через автоматичні оновлення. Це означає, що шкідливі функції додаються поступово, у міру необхідності, що дає змогу обходити стандартні перевірки безпеки.
Одне з таких розширень — Enable Right Click & Copy — Smart Unlock + OCR — працювало як у Chrome, так і в Edge. На момент зараження його база в Chrome перевищувала 70 000 осіб, а в Edge становила близько 10 000.
Хоча всі знайдені розширення вже видалені з Chrome Web Store, версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.
Як працює шкідлива програма
Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і завантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи. Це дає змогу перехоплювати дані на криптобіржах та в інших онлайн-сервісах.
Модулі здатні спустошувати гаманці EVM, Solana і Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Також створюються підроблені сторінки, що імітують сайти апаратних гаманців Ledger і Trezor, щоб виманити сид-фрази. Окрема функція — підроблені сповіщення про оновлення браузера, за допомогою яких жертву підштовхують до дій, що поглиблюють зараження. Весь цей процес відбувається непомітно для користувача: зовні розширення виконує заявлене завдання, тоді як крадіжка триває у фоні.
Інші загрози для власників криптовалюти
Окрім браузерних розширень, фахівці також попереджають про нову фішингову схему. Шахраї створюють підроблені сервіси перевірки криптоадрес на причетність до відмивання грошей і порушень санкцій (AML), через які й обманюють власників активів. В іншому випадку хакери використали ІТ-вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, отримуючи через неї несанкціонований доступ до комп'ютерів жертв.
Експерти радять уважно ставитися до встановлюваних розширень браузера. Особливу обережність варто виявляти з тими доповненнями, які запитують широкі дозволи. Регулярна перевірка списку активних розширень — корисна звичка, яка допомагає вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди. Поєднання цих заходів знижує ризик втрати коштів та облікових даних. Однак повністю убезпечити себе допомагає лише обережність під час встановлення будь-яких сторонніх доповнень.
Думка аналітика: Ця атака — чергове нагадування про те, що навіть «перевірені» розширення можуть стати троянським конем. Ринок рухається до моделі, де безпека має бути вбудована в кожен клік. Я рекомендую користувачам використовувати апаратні гаманці для довгострокового зберігання та мінімізувати кількість встановлених браузерних плагінів, особливо тих, що мають доступ до вмісту всіх сайтів.