Шахраї знайшли ще один витончений спосіб дістатися до цифрових активів користувачів. Під час мого аналізу ринку загроз виявлено масштабну кампанію, націлену на відвідувачів Chrome Web Store та магазину розширень Microsoft Edge. Йдеться про 18 шкідливих доповнень для браузера Google та одне для Edge, які не просто крадуть дані, а цілеспрямовано спустошують криптовалютні гаманці.
Сукупна аудиторія двох версій одного з найнебезпечніших розширень сягнула 80 000 осіб. У зоні ураження опинилися й російські користувачі, які активно встановлюють подібний софт для вирішення повсякденних завдань. Ці розширення маскуються під корисні утиліти, але у фоновому режимі завантажують модульний фреймворк, призначений для викрадення сид-фраз, паролів та історії браузера. Перші сліди шкідливої активності датуються ще 2024 роком, що свідчить про тривалу та добре сплановану операцію.
Механіка атаки та масштаб зараження
Відмінна риса цієї схеми — «троянізація» через оновлення. П'ять із шістнадцяти розширень спочатку були легітимними. Зловмисники викуповували їх у розробників і впроваджували шкідливий код уже після того, як вони набирали популярність. Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR, що працює в Chrome та Edge, було заражене, коли його база в Chrome перевищила 70 000 користувачів, а в Edge — близько 10 000. Користувачі продовжували користуватися звичним функціоналом, не підозрюючи, що їхні дані витікають у руки атакуючих.
Після встановлення програма відкриває зашифроване WebSocket-з'єднання з командним сервером (C2) і завантажує додаткові JavaScript-модулі. Шкідливий код знімає захист Content Security Policy (CSP) на сайтах і впроваджує приховані HTML-елементи для перехоплення даних. Особливу небезпеку становить те, що модулі вміють спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Крім того, створюються фішингові сторінки, що імітують інтерфейси Ledger і Trezor, для виманювання сид-фраз.
Жертвами стають користувачі найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а також власники гаманця MetaMask. Для відведення очей розширення показують рекламні банери та фейкові сповіщення про оновлення браузера, змушуючи користувача поглиблювати зараження.
Інші вектори загроз та рекомендації
Паралельно з цією кампанією фіксуються й інші схеми. Шахраї створюють фейкові AML-сервіси для перевірки криптоадрес на причетність до відмивання грошей, через які виманюють доступ до активів. Також експлуатується вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, що дозволяє хакерам отримувати несанкціонований доступ до комп'ютерів жертв.
Усім, хто підозрює у себе заражені розширення, я наполегливо рекомендую негайно вважати свої дані скомпрометованими та змінити паролі. Якщо ви зберігали криптовалюту в уражених гаманцях — переведіть активи на нові адреси. Регулярно перевіряйте список встановлених розширень і проявляйте обережність до тих, які запитують широкі дозволи.
Моя експертна думка: Ця атака — яскравий приклад того, що довіра до магазинів розширень має бути зваженою. Навіть популярний софт може бути скомпрометований. У поточних реаліях безпека криптоактивів на 90% залежить від гігієни самого користувача, а не від захисних механізмів платформ. Встановлення мінімальної кількості розширень і використання апаратних гаманців для великих сум — це не параноя, а необхідний запобіжний захід.