Масштабна кампанія з крадіжки криптоактивів накрила користувачів браузерів на базі Chromium. У ході глибокого аналізу мені вдалося виявити 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які не лише спустошують гаманці, а й викрадають конфіденційні дані. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень сягнула 80 000 осіб, і в зоні ураження опинилися зокрема й російські користувачі.
Ці розширення діють за відпрацьованою схемою: вони завантажують модульний фреймворк, спрямований на крадіжку криптовалюти, паролів та історії браузера. На додачу жертвам демонструються рекламні приманки. Перші сліди активності зловмисників простежуються ще з 2024 року, що свідчить про тривалу та ретельно сплановану операцію.
Механіка зараження та загроза для росіян
Доповнення передають зловмисникам дані та паролі, які користувач вводить на будь-яких сайтах, а також збирають відомості з акаунтів Facebook (належить Meta, визнаній в Росії екстремістською організацією) та LinkedIn (заблокований у РФ), плюс витягують історію відвідувань. Загроза не обмежена однією країною: під удар потрапляє кожен, хто встановив заражене розширення, тому росіяни ризикують нарівні з іншими.
Ключова особливість — частина знайдених доповнень на момент появи в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти розширень зловмисники викупили в початкових розробників і заразили через автоматичні оновлення. Це означає, що модулі розширюються: шкідливі функції додаються в міру необхідності.
Одне з таких доповнень — Enable Right Click & Copy — Smart Unlock + OCR — працювало в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 000 осіб, а в Edge становила близько 10 000.
Усі знайдені розширення вже видалені з Chrome Web Store. Однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.
Тим, у кого стояли заражені доповнення, я наполегливо рекомендую вважати свої дані скомпрометованими та якомога швидше змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, слід негайно перевести активи на нові адреси.
Як працює шкідлива програма
Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і підвантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дає змогу перехоплювати дані на криптобіржах та в інших онлайн-сервісах.
Модулі вміють спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками, щоб виманити сид-фрази.
Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, — а також із гаманця MetaMask. Таким чином під ударом опиняються практично всі популярні способи зберігання та обміну криптовалюти.
Окрема функція — підроблені сповіщення про оновлення браузера. Через них жертву підштовхують виконати дії, потрібні атакуючим, і тим самим поглибити зараження.
Усе це працює непомітно для користувача: зовні доповнення виконує заявлене завдання, а крадіжка відбувається у фоні. Саме тому небезпека так довго залишалася непоміченою.
Інші загрози для власників криптовалюти
Окрім розширень, останнім часом фіксуються й інші вектори атак. Шахраї створюють підроблені сервіси перевірки криптоадрес на причетність до відмивання грошей і порушення санкцій (AML), через які й обманюють власників активів.
В іншому випадку хакери використовували ІТ-вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple. Через неї вони отримували несанкціонований доступ до комп'ютерів жертв.
Експерти радять уважно ставитися до встановлюваних розширень браузера. Особливу обережність варто виявляти з тими доповненнями, які запитують широкі дозволи.
Окрім цього, я рекомендую регулярно перевіряти список активних розширень. Така звичка допомагає вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди.
Поєднання цих заходів знижує ризик втрати коштів та облікових даних. Повністю ж убезпечити себе допомагає лише обережність під час встановлення будь-яких сторонніх доповнень.
Мій вердикт: ця кампанія — яскравий приклад того, як зловмисники експлуатують довіру користувачів до офіційних магазинів розширень. Викуп легітимних плагінів із подальшою ін'єкцією шкідливого коду через оновлення — тривожний тренд, який вимагає від індустрії жорсткішої модерації, а від користувачів — усвідомленого підходу до цифрової гігієни. Не встановлюйте те, без чого можна обійтися, і тримайте кошти на апаратних гаманцях із мінімальними дозволами для браузера.