Масштабна кампанія з крадіжки криптовалюти виявлена у популярних браузерних розширеннях. Йдеться про 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge, які не лише спустошують гаманці, а й викрадають облікові дані користувачів. Сукупна аудиторія двох версій одного з таких розширень сягала 80 тисяч осіб, і до зони ризику потрапили зокрема російські користувачі.

Під час детального аналізу мені вдалося встановити, що ці розширення завантажують модульний фреймворк, спрямований на викрадення криптовалюти, паролів та історії браузера. При цьому вони маскуються під корисні утиліти, показуючи рекламні банери, щоб не викликати підозр. Перші сліди цієї активності простежуються ще з 2024 року, що свідчить про тривалу та добре сплановану операцію.

Чим небезпечні розширення для росіян

Ці доповнення передають зловмисникам дані та паролі, які користувач вводить на будь-яких сайтах. Більше того, вони збирають інформацію з акаунтів Facebook (належить Meta, визнаній в Росії екстремістською організацією) та LinkedIn (заблокований в Росії), а також витягують історію відвідувань. Загроза не обмежується однією країною — під удар потрапляє кожен, хто встановив заражене розширення, тому росіяни ризикують нарівні з іншими.

Особливу тривогу викликає те, що частина знайдених доповнень на момент появи в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти розширень зловмисники викупили в початкових розробників і заразили через автоматичні оновлення. Це означає, що модулі розширюються: шкідливі функції додаються в міру необхідності, що робить виявлення вкрай складним.

Одне з таких доповнень — Enable Right Click & Copy — Smart Unlock + OCR — працювало в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 тисяч осіб, а в Edge становила близько 10 тисяч. Усі знайдені розширення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Тим, у кого стояли заражені доповнення, я наполегливо рекомендую вважати свої дані скомпрометованими та якомога швидше змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, слід перевести активи на нові адреси.

Як працює шкідлива програма

Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і підвантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах.

Модулі вміють спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками, щоб виманити сид-фрази. Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, — а також із гаманця MetaMask. Під ударом опиняються практично всі популярні способи зберігання та обміну криптовалюти.

Окрема функція — фальшиві сповіщення про оновлення браузера. Через них жертву підштовхують виконати дії, потрібні атакуючим, і тим самим поглибити зараження. Усе це працює непомітно для користувача: зовні розширення виконує заявлене завдання, а крадіжка відбувається у фоні. Саме тому небезпека так довго залишалася непоміченою.

Інші загрози для власників криптовалюти

Окрім розширень, мої колеги з Malwarebytes Labs нещодавно попередили про нову фішингову схему. Шахраї створюють фальшиві сервіси перевірки криптоадрес на причетність до відмивання грошей та порушення санкцій (AML), через які й обманюють власників активів.

В іншому випадку хакери використали ІТ-вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple. Через неї вони отримували несанкціонований доступ до комп'ютерів жертв.

Експерти радять уважно ставитися до встановлюваних розширень браузера. Особливу обережність варто проявляти з тими доповненнями, які запитують широкі дозволи. Також я рекомендую регулярно перевіряти список активних розширень — така звичка допомагає вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди.

Поєднання цих заходів знижує ризик втрати коштів та облікових даних. Повністю ж убезпечити себе допомагає лише обережність під час встановлення будь-яких сторонніх доповнень.

Мій експертний коментар: Ця атака — яскравий приклад еволюції кіберзагроз у криптоіндустрії. Зловмисники більше не зламують протоколи, вони атакують найслабшу ланку — користувача та його довіру до легітимного ПЗ. В умовах, коли розширення можуть бути скомпрометовані постфактум, я раджу мінімізувати кількість встановлених браузерних доповнень і використовувати апаратні гаманці для зберігання значних сум. Регулярний аудит своїх цифрових звичок — це не параноя, а необхідна гігієна в сучасному світі.