Масштабна кампанія з крадіжки криптоактивів виявлена в популярних браузерних магазинах. Під час глибокого аналізу мені вдалося виявити 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які спрямовані на спустошення криптогаманців і крадіжку конфіденційних даних користувачів. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень сягала 80 000 осіб, і значна частина постраждалих — російськомовні користувачі.

Механіка зараження та прихована загроза

Розширення, що маскуються під корисні інструменти, завантажують модульний фреймворк, призначений для викрадення криптовалюти, паролів та історії браузера. На додачу вони демонструють жертвам рекламні банери. Перші ознаки активності зловмисників простежуються ще з 2024 року, що вказує на тривалу та добре сплановану операцію.

Ключова небезпека полягає в тому, що частина розширень на момент публікації в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти доповнень були викуплені в початкових розробників, після чого через автоматичні оновлення в них впроваджувалися небезпечні функції. Це класична схема атаки на довіру, коли користувач встановлює легітимне на перший погляд рішення, яке згодом перетворюється на троян.

Одне з таких розширень — «Enable Right Click & Copy — Smart Unlock + OCR» — функціонувало в Chrome та Edge. На момент виявлення зараження його база в Chrome перевищувала 70 000 встановлень, а в Edge становила близько 10 000. Усі знайдені доповнення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Технічні деталі та методи атаки

Після встановлення програма встановлює зашифроване WebSocket-з'єднання із серверами управління (C2) та завантажує додаткові модулі JavaScript. Шкідливе програмне забезпечення знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує скрипти через приховані HTML-елементи, що дозволяє перехоплювати дані на криптобіржах та в онлайн-сервісах.

Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Для апаратних гаманців Ledger і Trezor створюються фішингові сторінки, що виманюють сид-фрази. Шкідливий код викрадає активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а також із MetaMask. Окрема функція — підроблені сповіщення про оновлення браузера, які підштовхують жертву до дій, що поглиблюють зараження.

Додаткові загрози та рекомендації

Паралельно фіксуються й інші вектори атак. Шахраї створюють підроблені сервіси перевірки криптоадрес на причетність до відмивання грошей (AML), через які обманюють власників активів. Крім того, хакери активно експлуатують уразливості в операційних системах, наприклад, у функції «Спільне використання екрана» macOS, отримуючи несанкціонований доступ до комп'ютерів жертв.

Постраждалим користувачам необхідно негайно змінити всі паролі, вважаючи свої дані скомпрометованими. Тим, хто зберігав криптовалюту в уражених гаманцях, я наполегливо рекомендую перевести активи на нові адреси. Регулярна перевірка списку встановлених розширень та обережність під час надання дозволів — базові, але критично важливі заходи безпеки.

Мій коментар: Ця кампанія — яскравий приклад еволюції кіберзагроз: зловмисники більше не зламують, вони купують легітимний бізнес і терпляче чекають. Користувачам слід переглянути свою модель довіри до браузерних розширень, віддаючи перевагу рішенням із відкритим вихідним кодом і мінімально необхідними правами доступу. Безпека в криптовалюті — це не лише захист ключів, а й гігієна всього цифрового середовища.