Мій аналіз ситуації показує, що ми зіткнулися з однією з найбільш організованих і технічно просунутих кампаній з крадіжки криптоактивів за останній час. У ході глибокого дослідження мені вдалося виявити 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які в сукупності атакували десятки тисяч користувачів по всьому світу, включаючи значну кількість росіян.
Сукупна аудиторія заражених доповнень досягла вражаючих 80 000 осіб. Найбільш показовим є приклад розширення Enable Right Click & Copy — Smart Unlock + OCR, яке діяло в обох браузерах. Його база в Chrome перевищувала 70 000 користувачів, а в Edge — близько 10 000. Це не просто випадкові програми-одноденки, а продумана багатоходова операція, сліди якої ведуть у 2024 рік.
Механіка атаки: як крадуть кошти
Зловмисники діють холоднокровно та розважливо. П'ять із шістнадцяти розширень були викуплені в початкових розробників, після чого в них через автоматичні оновлення впроваджувався шкідливий код. Такий підхід дозволяв довгий час залишатися непоміченими: на момент публікації в Chrome Web Store доповнення виглядали абсолютно легітимними.
Після встановлення програма встановлює зашифроване WebSocket-з'єднання з командним сервером (C2) і завантажує модулі JavaScript. Ці модулі здатні не лише перехоплювати паролі та історію відвідувань, а й безпосередньо спустошувати гаманці EVM, Solana та Tron. Підробляючи кнопки «Підключити гаманець» та «Обміняти», хакери отримують доступ до коштів на найбільших біржах — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — і в MetaMask. Особливу небезпеку становить підміна сторінок апаратних гаманців Ledger і Trezor для виманювання сид-фраз.
Чому це стосується кожного
Важливо розуміти: загроза не обмежується однією країною. Розширення знімають захисні заголовки Content Security Policy (CSP) із відвідуваних сайтів і впроваджують приховані HTML-елементи для крадіжки даних. Зовні доповнення продовжує виконувати заявлені функції, тому користувач може не помічати нічого підозрілого, доки не виявить порожній гаманець.
Усі знайдені розширення вже видалені з Chrome Web Store, однак версія для Edge, за наявними в мене даними, ще може бути доступна в магазині Microsoft. Тим, хто встановлював підозрілі доповнення, я настійно рекомендую вважати свої дані скомпрометованими, негайно змінити паролі та перевести активи на нові адреси.
Експерти також фіксують зростання суміжних загроз: фішингові сервіси «перевірки» адрес на причетність до відмивання грошей (AML) та використання вразливостей у macOS для несанкціонованого доступу до комп'ютерів жертв.
Мій вердикт: ця кампанія — яскравий приклад того, що навіть «нешкідливі» розширення браузера можуть стати троянським конем. Регулярно перевіряйте список встановлених доповнень, звертайте увагу на запитувані дозволи та ніколи не зберігайте великі суми в «гарячих» гаманцях, підключених до браузера. Безпека в криптовалюті — це насамперед гігієна та постійна пильність.