Масштабна кампанія з крадіжки криптовалюти виявлена в популярних браузерних магазинах. У ході мого аналізу виявлено 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які спустошують криптогаманці та викрадають облікові дані користувачів. Сукупна аудиторія двох версій одного з цих доповнень сягала 80 000 осіб, і в зоні ризику опинилися зокрема російські користувачі.
Механіка атаки: як розширення обходять захист
Ці розширення завантажують модульний фреймворк, спрямований на викрадення криптовалюти, паролів та історії браузера. На додачу вони показують жертвам рекламні приманки. Перші сліди активності зловмисників датуються 2024 роком. Особливу тривогу викликає той факт, що п'ять із шістнадцяти розширень були викуплені в оригінальних розробників і заражені через автоматичні оновлення — спочатку в Chrome Web Store вони з'являлися як повністю безпечні.
Один із найпоказовіших прикладів — розширення Enable Right Click & Copy — Smart Unlock + OCR, що працює в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Усі знайдені доповнення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.
Технічні деталі: від WebSocket до підміни сайтів
Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і підвантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи. Це дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах.
Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками для виманювання сид-фраз. Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask.
Окрема функція — фейкові сповіщення про оновлення браузера, через які жертву підштовхують до дій, що поглиблюють зараження. Усе це працює непомітно для користувача: зовні розширення виконує заявлене завдання, а крадіжка відбувається у фоні.
Інші загрози та рекомендації
Паралельно фахівці Malwarebytes Labs попереджають про нову фішингову схему з фейковими сервісами перевірки криптоадрес на причетність до відмивання грошей (AML). В іншому випадку хакери використали вразливість у функції «Спільне використання екрана» macOS для отримання несанкціонованого доступу до комп'ютерів жертв.
Тим, у кого стояли заражені доповнення, я наполегливо рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, краще перевести активи на нові адреси. Регулярна перевірка списку активних розширень та обережність під час встановлення — це базові, але критично важливі заходи.
Мій коментар: ця атака — яскравий приклад того, як кіберзлочинці монетизують довіру користувачів до легітимних інструментів. Схема з викупом розширень і подальшим зараженням через оновлення особливо небезпечна, оскільки вона підриває саму модель безпеки браузерних магазинів. У найближчі місяці варто очікувати зростання подібних кампаній, і інвесторам необхідно переглянути свої звички в галузі цифрової гігієни.