Масштабна кампанія з викрадення криптовалюти торкнулася користувачів по всьому світу, включно з Росією. У ході проведеного мною аналізу загроз, заснованого на даних індустріальних досліджень, виявлено 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge. Сукупна аудиторія двох версій одного з цих доповнень досягла 80 000 осіб, що робить атаку однією з наймасовіших за останній час.

Механіка зараження: купівля легітимних розширень

Ключова особливість цієї схеми — атака на довіру. Зловмисники не створювали шкідливий код з нуля, а викуповували популярні розширення у їхніх початкових розробників. П'ять із шістнадцяти проаналізованих модулів були заражені саме таким способом. Шкідливі функції потрапляли в код уже після встановлення, через автоматичні оновлення, що дозволяло довгий час залишатися непоміченими.

Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR функціонувало в Chrome та Edge. На момент виявлення його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Перші сліди активності шкідливого фреймворку датуються ще 2024 роком, що вказує на тривалий і добре спланований характер операції.

Що саме крадуть і як це працює

Після встановлення розширення відкриває зашифроване WebSocket-з'єднання з командними серверами (C2) і завантажує модулі JavaScript. Програма знімає з сайтів заголовки Content Security Policy (CSP) і впроваджує приховані HTML-елементи для перехоплення даних. Це дозволяє їй підміняти кнопки «Підключити гаманець» та «Обміняти» на фішингові, а також створювати підроблені сторінки для крадіжки сид-фраз апаратних гаманців Ledger і Trezor.

Шкідливий код націлений на спустошення гаманців EVM, Solana та Tron. Він також краде активи та дані облікових записів з найбільших бірж, включно з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, і з MetaMask. Додатково розширення перехоплюють паролі, історію відвідувань та дані акаунтів Facebook і LinkedIn, а також показують рекламні приманки. Зовні розширення продовжує виконувати заявлені функції, тому жертва довгий час не підозрює про компрометацію.

Інші загрози та рекомендації

Паралельно з цією кампанією спостерігається зростання фішингових сервісів, що імітують AML-перевірки адрес. Зловмисники також активно експлуатують вразливості в macOS, отримуючи несанкціонований доступ до комп'ютерів жертв.

Усі виявлені розширення вже видалені з Chrome Web Store, однак версія для Edge залишалася доступною в магазині Microsoft. Усім, хто встановлював подібні доповнення, необхідно вважати свої дані скомпрометованими. Змініть паролі, а криптоактиви переведіть на нові адреси. Регулярна перевірка списку активних розширень і настороженість до запитів на широкі дозволи — це мінімальний набір заходів безпеки.

Мій коментар: ця атака — яскравий приклад того, що навіть «перевірені» розширення з офіційних магазинів не гарантують безпеку. Індустрії необхідно переглянути підхід до валідації оновлень і передачі прав на розширення, інакше ми побачимо ще більш витончені схеми.