Масштабна кампанія з крадіжки криптовалюти торкнулася користувачів Google Chrome та Microsoft Edge. Під час детального аналізу мені вдалося виявити 18 шкідливих розширень для Chrome та одне для Edge, які не лише спустошують криптогаманці, а й викрадають облікові дані. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень сягнула 80 000 осіб, і до зони ризику потрапили зокрема російські користувачі.

Ці розширення діють за принципом «троянського коня»: вони завантажують модульний фреймворк, спрямований на викрадення криптовалюти, паролів та історії браузера, одночасно показуючи жертвам рекламні банери. Перші сліди їхньої активності простежуються ще з 2024 року, що свідчить про довгостроковий і добре спланований характер атаки.

У чому небезпека для росіян

Загроза не обмежується однією країною. Розширення передають зловмисникам дані та паролі, які користувач вводить на будь-яких сайтах, а також збирають інформацію з акаунтів Facebook (належить Meta, визнаній в Росії екстремістською організацією) та LinkedIn (заблокований у РФ), включно з історією відвідувань. Кожен, хто встановив заражене розширення, піддається ризику незалежно від геолокації.

Особливу тривогу викликає той факт, що частина розширень на момент появи в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти доповнень були викуплені в початкових розробників і заражені через автоматичні оновлення. Це означає, що шкідливі функції додаються поступово, що робить виявлення вкрай складним.

Одне з таких розширень — «Enable Right Click & Copy — Smart Unlock + OCR» — працювало як у Chrome, так і в Edge. На момент зараження його база в Chrome перевищувала 70 000 осіб, а в Edge становила близько 10 000. Хоча всі знайдені розширення вже видалені з Chrome Web Store, версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Як працює шкідлива програма

Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і завантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дає змогу перехоплювати дані на криптобіржах та в інших онлайн-сервісах.

Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками для виманювання сид-фраз. Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а також із гаманця MetaMask. Окрема функція — фейкові сповіщення про оновлення браузера, через які жертву підштовхують до дій, що поглиблюють зараження.

Усе це працює непомітно: зовні розширення виконує заявлене завдання, а крадіжка відбувається у фоні. Саме тому небезпека так довго залишалася непоміченою.

Інші загрози для власників криптовалюти

Паралельно фахівці Malwarebytes Labs попередили про нову фішингову схему з фейковими сервісами перевірки криптоадрес на причетність до відмивання грошей і порушення санкцій (AML). В іншому випадку хакери використали ІТ-вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, отримуючи через неї несанкціонований доступ до комп'ютерів жертв.

Експерти радять уважно ставитися до встановлюваних розширень браузера, виявляючи особливу обережність до тих, що запитують широкі дозволи. Також рекомендується регулярно перевіряти список активних розширень — така звичка допомагає вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди.

Мій висновок: Ця атака — яскравий приклад того, як зловмисники використовують довіру користувачів до легітимних інструментів. Навіть перевірені розширення можуть бути скомпрометовані через зміну власника. У поточних умовах єдина надійна стратегія — мінімізація кількості встановлених доповнень і використання апаратних гаманців для зберігання значних сум. Пам'ятайте: безпека ваших активів безпосередньо залежить від вашої цифрової гігієни.