Мій аналіз свіжих даних про інциденти у сфері кібербезпеки виявив тривожну тенденцію: зловмисники активно використовують шкідливі браузерні розширення для спустошення криптогаманців та крадіжки конфіденційних даних. Під час незалежного розслідування, проведеного за участі експертів із захисту коду, виявлено 18 небезпечних доповнень для Google Chrome та одне для Microsoft Edge. Сукупна аудиторія цих розширень сягнула 80 тисяч користувачів, і в зоні ризику опинилися зокрема й російські власники цифрових активів.
Механіка атаки: прихована загроза у звичних інструментах
Ці розширення завантажують модульний фреймворк, націлений на викрадення криптовалюти, паролів та історії браузера. Вони також демонструють жертвам рекламні банери, маскуючи свою руйнівну активність. Перші сліди цієї кампанії простежуються ще з 2024 року, що вказує на тривалу та ретельно сплановану операцію.
Особливу небезпеку становить те, що частина розширень на момент публікації в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти доповнень були викуплені у легітимних розробників і заражені через автоматичні оновлення. Це означає, що шкідливі функції додавалися поступово, у міру необхідності, що робило їх виявлення надзвичайно складним.
Одне з таких розширень, «Enable Right Click & Copy — Smart Unlock + OCR», функціонувало в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 тисяч користувачів, а в Edge становила близько 10 тисяч. Усі виявлені розширення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.
Технічні деталі та масштаб збитків
Після встановлення програма відкриває зашифроване WebSocket-з'єднання із серверами управління (C2) та завантажує модулі JavaScript. Вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах. Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Підробляються сайти апаратних гаманців Ledger і Trezor для виманювання сид-фраз.
Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask. Під ударом опиняються практично всі популярні способи зберігання та обміну криптовалюти. Окрема функція — фейкові сповіщення про оновлення браузера, через які жертву підштовхують до дій, що поглиблюють зараження.
Інші загрози та рекомендації
Окрім розширень, експерти попереджають про нову фішингову схему з фейковими сервісами перевірки криптоадрес на причетність до відмивання грошей (AML). Також було виявлено експлуатацію вразливості у функції «Спільне використання екрана» macOS, через яку хакери отримували несанкціонований доступ до комп'ютерів жертв.
Постраждалим користувачам наполегливо рекомендується вважати свої дані скомпрометованими та негайно змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, слід перевести активи на нові адреси.
Мій коментар: Ця атака — чергове нагадування про те, що навіть «нешкідливі» розширення можуть стати троянським конем. Регулярна перевірка списку встановлених доповнень та настороженість до запитів на широкі дозволи — це не параноя, а необхідна гігієна для будь-кого, хто працює з цифровими активами. У світі DeFi безпека починається з базової обережності.