Масштабна кампанія з викрадення криптовалюти через браузерні розширення виявлена в ході глибокого аналізу екосистеми Google Chrome та Microsoft Edge. Йдеться про 18 шкідливих доповнень для Chrome та одне для Edge, які не лише спустошують гаманці, а й збирають конфіденційні дані користувачів. Сукупна аудиторія двох версій одного з найнебезпечніших розширень сягала 80 000 осіб, і в зону ураження потрапили зокрема російські користувачі.

Як зловмисники обходять захист магазинів

Механіка атаки вирізняється витонченістю. П'ять із шістнадцяти розширень були куплені у легітимних розробників, після чого в них через автоматичні оновлення впроваджувався шкідливий код. Це означає, що на момент публікації в Chrome Web Store розширення виглядали абсолютно безпечними. Шкідливе навантаження доставлялося пізніше, що дозволяло обходити модерацію та тривалий час залишатися непоміченими.

Одним із яскравих прикладів є розширення Enable Right Click & Copy — Smart Unlock + OCR, яке функціонувало і в Chrome, і в Edge. На момент зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Усі виявлені доповнення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Технічна начинка та географія загрози

Після встановлення розширення встановлює зашифроване WebSocket-з'єднання з командними серверами (C2) та завантажує модулі JavaScript. Вони знімають заголовки Content Security Policy (CSP) із відвідуваних сайтів і впроваджують шкідливі скрипти через приховані HTML-елементи. Це дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах.

Модулі здатні спустошувати гаманці екосистем EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Підробляються сторінки апаратних гаманців Ledger і Trezor для виманювання сид-фраз. Крім того, код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а також із MetaMask. Атака зачіпає практично всі популярні способи зберігання та обміну цифрових активів, не обмежуючись географією однієї країни.

Рекомендації та висновки

Тим, у кого могли бути встановлені заражені розширення, настійно рекомендується вважати свої дані скомпрометованими та негайно змінити паролі. Якщо в уражених гаманцях зберігалася криптовалюта, експерти радять перевести активи на нові адреси. Зовні розширення продовжує виконувати заявлені функції, що робить крадіжку непомітною для користувача — саме тому загроза так довго залишалася нерозкритою.

Паралельно фахівці з безпеки фіксують й інші вектори атак: фішингові сервіси перевірки адрес на причетність до відмивання грошей (AML) та експлуатацію вразливостей у macOS. Уважне ставлення до встановлюваних розширень, регулярна перевірка їхнього списку та запитуваних дозволів — це базовий, але критично важливий рівень захисту.

Думка аналітика: ця кампанія — яскравий приклад того, як довіра користувачів до офіційних магазинів розширень стає головним вектором атаки. Індустрії необхідно переглянути підхід до модерації та моніторингу оновлень, інакше ми побачимо нові хвилі подібних інцидентів із ще серйознішими наслідками.