Мій аналіз ситуації на ринку цифрової безпеки виявив тривожну тенденцію: аналітики компанії Socket виявили 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge, які активно спустошують криптовалютні гаманці та викрадають облікові дані користувачів. Сукупна аудиторія двох версій одного з таких доповнень сягала 80 тисяч осіб, і в зоні ризику опинилися зокрема російські користувачі.

Ці розширення завантажують модульний фреймворк, спрямований на крадіжку криптовалюти, паролів та історії браузера. При цьому вони маскуються під корисні інструменти, показуючи жертвам рекламні приманки. Перші сліди їхньої активності сягають ще 2024 року.

Чим небезпечні розширення для росіян

Доповнення передають зловмисникам дані та паролі, які користувач вводить на будь-яких сайтах, а також збирають відомості з акаунтів Facebook (належить Meta, визнаній в Росії екстремістською організацією) та LinkedIn (заблокований у Росії), витягуючи історію відвідувань. Загроза не обмежується однією країною: під удар потрапляє кожен, хто встановив заражене розширення, тому росіяни ризикують нарівні з іншими.

Фахівці Socket з'ясували, що частина знайдених доповнень на момент появи в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти розширень зловмисники викупили в первинних розробників і заразили через автоматичні оновлення. Це означає, що модулі розширюються: шкідливі функції додаються в міру необхідності.

Одне з таких доповнень — Enable Right Click & Copy — Smart Unlock + OCR — працює в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 тисяч осіб, а в Edge становила близько 10 тисяч.

Усі знайдені розширення вже видалені з Chrome Web Store. Однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Тим, у кого стояли заражені доповнення, фахівці радять вважати свої дані скомпрометованими та якомога швидше змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, експерти рекомендують перевести активи на нові адреси.

Як працює шкідлива програма

Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і підвантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дає змогу перехоплювати дані на криптобіржах та в інших онлайн-сервісах.

Модулі вміють спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками, щоб виманити сид-фрази.

Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, — а також із гаманця MetaMask. Таким чином, під ударом опиняються практично всі популярні способи зберігання та обміну криптовалюти.

Окрема функція — фальшиві сповіщення про оновлення браузера. Через них жертву підштовхують виконати дії, потрібні атакуючим, і тим самим поглибити зараження.

Усе це працює непомітно для користувача: зовні доповнення виконує заявлене завдання, а крадіжка відбувається у фоні. Саме тому небезпека так довго залишалася непоміченою.

Інші загрози для власників криптовалюти

Компанія Malwarebytes Labs нещодавно попередила про нову фішингову схему. Шахраї створюють підроблені сервіси перевірки криптоадрес на причетність до відмивання грошей і порушення санкцій (AML), через які й обманюють власників активів.

В іншому випадку хакери використали ІТ-вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple. Через неї вони отримали несанкціонований доступ до комп'ютерів жертв.

Експерти Malwarebytes Labs радять уважно ставитися до встановлюваних розширень браузера. Особливу обережність варто проявляти з тими доповненнями, які запитують широкі дозволи.

Окрім цього, фахівці рекомендують регулярно перевіряти список активних розширень. Така звичка допомагає вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди.

Поєднання цих заходів знижує ризик втрати коштів та облікових даних. Повністю ж убезпечити себе допомагає лише обережність під час встановлення будь-яких сторонніх доповнень.

Мій коментар: Ця атака — яскравий приклад еволюції кіберзагроз: зловмисники більше не зламують системи, вони впроваджуються в довірені канали поширення софту. Для інвесторів це сигнал переглянути свої звички: мінімізуйте кількість розширень, використовуйте апаратні гаманці для великих сум і ніколи не вводьте сид-фрази в браузері. В епоху модульних атак пильність — це не параноя, а необхідна частина управління ризиками.