Мій аналіз свіжих даних про загрози показує тривожну тенденцію: зловмисники дедалі частіше атакують не через складні експлойти, а через, здавалося б, безобидні браузерні доповнення. Йдеться про масштабну кампанію, під час якої виявлено 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge. Ці інструменти не просто шпигують — вони безпосередньо спустошують криптогаманці та викрадають облікові дані.
Масштаб загрози та географія атак
Сукупна аудиторія лише однієї з версій шкідливого доповнення досягла 80 000 користувачів, і в зону ураження потрапили зокрема й російські користувачі. Це не точкова операція, а широкомасштабна мережа, націлена на всіх, хто встановив заражене ПЗ. Найбільше занепокоєння викликає той факт, що розширення, зокрема Enable Right Click & Copy — Smart Unlock + OCR, маскуються під корисні утиліти. База користувачів цього конкретного розширення в Chrome перевищила 70 000 осіб, а в Edge — близько 10 000.
Механіка зараження: від покупки до оновлення
Ключова особливість цієї атаки — багатоступенева схема впровадження. П'ять із шістнадцяти розширень були спочатку легітимними. Зловмисники викуповували їх у розробників і через автоматичні оновлення впроваджували шкідливий код. Це означає, що навіть давно встановлене та перевірене розширення може стати небезпечним. Шкідлива логіка активується не одразу, а в міру необхідності, що дозволяє тривалий час залишатися непоміченим.
Технічні деталі та цілі атак
Після встановлення програма встановлює зашифроване WebSocket-з'єднання з командним сервером (C2) і завантажує модулі JavaScript. Ці модулі здатні знімати захист Content Security Policy (CSP) із сайтів, перехоплювати дані на криптобіржах і підміняти кнопки підключення гаманця. Під ударом опинилися практично всі популярні платформи: від Coinbase і Binance до MetaMask. Більше того, зловмисники створюють підроблені сторінки для апаратних гаманців Ledger і Trezor, виманюючи сид-фрази. Усе це відбувається непомітно для користувача, який бачить лише коректно працююче розширення.
Додаткові вектори атак
Паралельно з розширеннями фіксуються й інші загрози. Шахраї активно використовують фейкові AML-сервіси для перевірки адрес, виманюючи доступ до гаманців. Також експлуатується вразливість у функції «Спільне використання екрана» в macOS від Apple, що дозволяє отримати несанкціонований доступ до комп'ютерів жертв. Ці атаки в сукупності створюють надзвичайно небезпечне середовище для власників цифрових активів.
Мій експертний висновок: Ринок браузерних розширень став новою «гарячою точкою» для кіберзлочинців. Користувачам необхідно переглянути своє ставлення до встановлюваного ПЗ. Регулярна перевірка списку активних розширень, критичний аналіз запитуваних дозволів і, найголовніше, використання апаратних гаманців для зберігання значних сум — це не просто рекомендації, а необхідні заходи обережності в поточних реаліях. Вразливість ланцюга постачання ПЗ — це системна проблема, і лише пильність кожного користувача може стати ефективним бар'єром.