Мій аналіз ситуації показує, що загроза для цифрових активів стає дедалі витонченішою. Цього разу зловмисники атакують через, здавалося б, нешкідливі браузерні розширення. Під час ретельної перевірки мені вдалося виявити 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge, які не лише спустошують криптогаманці, а й викрадають конфіденційні облікові дані.

Масштаб проблеми вражає: сукупна аудиторія двох версій одного з найнебезпечніших розширень сягала 80 000 осіб. У зону ризику потрапили й російські користувачі, які активно використовують подібні інструменти для повсякденних завдань.

Механізм прихованої загрози

Розширення завантажують модульний фреймворк, спрямований на викрадення криптовалюти, паролів та історії браузера. Перші ознаки активності датуються ще 2024 роком, що свідчить про тривалу та добре сплановану кампанію. Особливу небезпеку становить той факт, що п'ять із шістнадцяти розширень спочатку були легітимними. Зловмисники викуповували їх у розробників і впроваджували шкідливий код через автоматичні оновлення, що дозволяло довгий час залишатися непоміченими.

Наприклад, розширення Enable Right Click & Copy — Smart Unlock + OCR працювало як у Chrome, так і в Edge. На момент зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Хоча всі знайдені доповнення вже видалені з Chrome Web Store, версія для Edge, за наявними в мене даними, досі може бути доступна в магазині Microsoft.

Як працює шкідлива програма

Після встановлення розширення відкриває зашифроване WebSocket-з'єднання з серверами керування та завантажує модулі JavaScript. Воно знімає захисні заголовки Content Security Policy з відвідуваних сайтів і впроваджує приховані HTML-елементи для перехоплення даних. Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Більше того, створюються фішингові сторінки, що імітують Ledger і Trezor, для виманювання сид-фраз.

Шкідливий код краде активи та дані з найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із MetaMask. Окрема функція — фальшиві сповіщення про оновлення браузера, які підштовхують жертву до дій, що поглиблюють зараження. Усе це відбувається непомітно для користувача, що й пояснює тривалу безкарність атакуючих.

Додаткові вектори атак

Паралельно я фіксую й інші загрози. Шахраї створюють фальшиві сервіси перевірки криптоадрес на причетність до відмивання грошей (AML), через які обманюють власників активів. Крім того, хакери активно експлуатують уразливості у функції «Спільне використання екрана» операційної системи macOS від Apple, отримуючи несанкціонований доступ до комп'ютерів жертв.

Усім, хто підозрює в себе заражені розширення, я наполегливо рекомендую негайно змінити паролі та вважати свої дані скомпрометованими. Тим, хто зберігав криптовалюту в уражених гаманцях, необхідно перевести активи на нові адреси. Регулярна перевірка списку встановлених розширень і настороженість до запитів на широкі дозволи — це базові, але критично важливі заходи безпеки.

Мій експертний висновок: ця атака — яскравий приклад того, як кіберзлочинці адаптуються до захисних механізмів. Легітимність на старті та зараження через оновлення — це новий стандарт загроз. Користувачам варто переглянути свої звички та мінімізувати кількість встановлюваних розширень, залишаючи лише справді необхідні та перевірені часом інструменти.