Мої колеги-аналітики з компанії Socket виявили тривожну тенденцію: 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge активно використовуються для крадіжки криптовалюти та облікових даних у користувачів по всьому світу, включно з росіянами. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень досягла 80 000 осіб, що робить цю загрозу однією з наймасштабніших у поточному році.
Механіка атаки: від нешкідливого розширення до повного контролю
Шкідливі розширення, такі як «Enable Right Click & Copy — Smart Unlock + OCR», діють за принципом «троянського коня». На момент публікації в Chrome Web Store вони не містили шкідливого коду. Однак зловмисники викуповували розширення у первинних розробників і впроваджували шкідливі функції через автоматичні оновлення. Це означає, що навіть давно встановлені та «перевірені» доповнення можуть стати небезпечними будь-якої миті.
Після встановлення розширення відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і завантажує модулі JavaScript. Воно знімає захист Content Security Policy (CSP) на відвідуваних сайтах і впроваджує приховані HTML-елементи для перехоплення даних. Шкідливий код здатний спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Більше того, він створює фішингові сторінки, що імітують сайти Ledger і Trezor, щоб виманити сид-фрази.
Особливу небезпеку становить крадіжка даних із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask. Розширення також перехоплюють паролі, які вводяться на будь-яких сайтах, і збирають дані з акаунтів Facebook і LinkedIn. Усе це працює непомітно для користувача: розширення продовжує виконувати заявлені функції, поки крадіжка відбувається у фоні.
Експертний аналіз і рекомендації
Хоча всі знайдені розширення вже видалені з Chrome Web Store, версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft. Тим, хто міг встановити заражені доповнення, я наполегливо рекомендую негайно змінити всі паролі та перевести криптоактиви на нові адреси. Регулярна перевірка списку встановлених розширень і обережність під час надання дозволів — це базові, але критично важливі заходи безпеки.
Ця атака — яскравий приклад того, як кіберзлочинці адаптуються до сучасних методів захисту. Вони більше не зламують сайти, а атакують довіру користувачів до легітимних інструментів. У світі, де цифрова безпека стає дедалі крихкішою, єдина надійна стратегія — це усвідомлена обережність і постійна пильність під час роботи з будь-яким стороннім програмним забезпеченням.