Масштабна кампанія з викрадення цифрових активів виявлена в браузерних магазинах. У ході проведеного мною аналізу виявлено 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які були спрямовані на спустошення криптовалютних гаманців і крадіжку конфіденційних даних користувачів. Сукупна аудиторія цих доповнень досягла значних 80 000 осіб, і в зоні ураження опинилися зокрема й російські користувачі.
Механіка прихованої загрози
Ці розширення діють за відпрацьованою схемою: вони завантажують модульний фреймворк, призначений для крадіжки криптовалюти, паролів та історії браузера. При цьому жертвам демонструються рекламні оголошення, що маскують шкідливу активність. Перші сліди цієї діяльності датуються ще 2024 роком, що свідчить про тривалий і ретельно спланований характер атаки.
Особливе занепокоєння викликає той факт, що багато з цих розширень спочатку були легітимними. Зловмисники викуповували їх у розробників і впроваджували шкідливий код через автоматичні оновлення. Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR, яке працювало в Chrome та Edge, на момент зараження мало базу в 70 000 користувачів у Chrome та близько 10 000 в Edge. Це ідеальна ілюстрація атаки на довіру: користувач встановлює корисний інструмент, який з часом перетворюється на троянського коня.
Технічні деталі та масштаб ураження
Шкідливе програмне забезпечення встановлює зашифроване WebSocket-з'єднання з командними серверами (C2) і завантажує модулі JavaScript. Воно знімає заголовки Content Security Policy (CSP) із відвідуваних сайтів, що дозволяє впроваджувати скрипти для перехоплення даних на криптобіржах та в онлайн-сервісах. Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Крім того, створюються фішингові сторінки, що імітують офіційні сайти апаратних гаманців Ledger і Trezor, для виманювання сид-фраз.
Особливий інтерес становить те, що шкідливий код викрадає активи та дані облікових записів із найбільших бірж, включно з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin та Bybit, а також із гаманця MetaMask. Окрема функція створює підроблені сповіщення про оновлення браузера, які підштовхують жертву до дій, що поглиблюють зараження. Усе це відбувається непомітно для користувача, оскільки розширення продовжує виконувати заявлену функцію.
Додаткові вектори атак
Паралельно з цим фіксуються й інші загрози. Шахраї створюють фальшиві сервіси перевірки криптоадрес на причетність до відмивання грошей (AML), через які обманюють власників активів. Також була виявлена вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, через яку хакери отримували несанкціонований доступ до комп'ютерів жертв.
Усім, хто підозрює в себе встановлення подібних розширень, я наполегливо рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, необхідно якомога швидше перевести активи на нові адреси. Регулярна перевірка списку встановлених розширень і настороженість до запитів на широкі дозволи — це мінімальний, але критично важливий набір заходів безпеки.
Думка аналітика: Ця атака — яскравий приклад того, як зловмисники експлуатують довіру користувачів до екосистеми браузерних розширень. Індустрії необхідно переглянути підхід до валідації оновлень і контролю за розробниками, інакше ми побачимо ще більш витончені схеми, що маскуються під легітимне програмне забезпечення.