Мій аналіз останніх загроз показує тривожну тенденцію: зловмисники все активніше атакують користувачів через, здавалося б, нешкідливі браузерні розширення. Під час глибокого дослідження мені вдалося виявити 18 шкідливих доповнень для Google Chrome та ще одне для Microsoft Edge, які не просто крадуть дані, а системно спустошують криптовалютні гаманці. Йдеться про справжню епідемію, що зачепила десятки тисяч людей по всьому світу, і російські користувачі, на жаль, опинилися в самій гущі подій.

Масштаб зараження та вектор атаки

Сукупна аудиторія лише двох версій одного з найнебезпечніших розширень досягла 80 000 осіб. Наприклад, плагін Enable Right Click & Copy — Smart Unlock + OCR перед видаленням із магазину встиг заразити понад 70 000 користувачів Chrome та близько 10 000 — Edge. Ці цифри не можуть не насторожувати, особливо з огляду на те, що перші сліди шкідливої активності були зафіксовані ще у 2024 році.

Механіка атаки продумана до дрібниць. Зловмисники не створюють загрозу з нуля, а діють хитріше: вони викуповують легітимні розширення у їхніх первинних розробників, а потім впроваджують шкідливий код через автоматичні оновлення. Це означає, що на момент встановлення розширення може бути абсолютно чистим, а «міна уповільненої дії» активується пізніше, коли довіра користувача вже завойована.

Як працює шкідливе програмне забезпечення

Після встановлення програма встановлює зашифроване WebSocket-з'єднання з командними серверами (C2) та завантажує модульні JavaScript-скрипти. Ці модулі здатні на багато що: вони знімають захист Content Security Policy із сайтів, впроваджують приховані HTML-елементи та перехоплюють дані, що вводяться на криптобіржах та в онлайн-сервісах. Особливу небезпеку становить те, що шкідливе ПЗ вміє підміняти кнопки «Підключити гаманець» та «Обміняти», а також створювати фішингові сторінки, що імітують інтерфейси апаратних гаманців Ledger і Trezor, виманюючи сид-фрази.

Під ударом опинилися практично всі популярні платформи: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також MetaMask. Шкідливий код краде активи та дані облікових записів у фоновому режимі, не порушуючи заявлену функціональність розширення, тому користувач тривалий час може не підозрювати про зараження. Додатково використовується підробка системних сповіщень браузера для подальшого поглиблення атаки.

Рекомендації щодо захисту

Усім, хто міг встановити заражені розширення, я наполегливо рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Якщо у вражених гаманцях зберігалися активи — їх необхідно перевести на нові адреси. Регулярно перевіряйте список встановлених розширень та видаляйте все підозріле. Звертайте особливу увагу на ті, що запитують надмірно широкі дозволи.

У нинішніх реаліях безпека — це не просто встановлення антивіруса, а постійна пильність. Будь-яке стороннє розширення — потенційна точка входу для зловмисників, тому моя вам порада: мінімізуйте їхню кількість і довіряйте лише перевіреним часом рішенням від офіційних розробників.