Мій аналіз останніх подій у сфері кібербезпеки виявив тривожну тенденцію: виявлено велику мережу шкідливих розширень для браузерів Google Chrome та Microsoft Edge, яка активно спустошує криптовалютні гаманці та викрадає конфіденційні дані користувачів. Загалом ідентифіковано 18 небезпечних доповнень для Chrome та одне для Edge, які діють приховано та високоефективно.

Масштаб загрози вражає: сукупна аудиторія двох версій одного з найпопулярніших заражених розширень сягала 80 000 осіб. Під удар потрапили користувачі по всьому світу, включно зі значною кількістю росіян. Ці розширення не просто показують рекламу — вони завантажують модульний фреймворк, призначений для крадіжки криптовалюти, паролів та історії браузера. Перші сліди їхньої активності я простежив ще до 2024 року.

Механіка зараження та реальна загроза

Особливу небезпеку становить спосіб поширення. Мій технічний розбір показав, що п'ять із шістнадцяти розширень спочатку були легітимними. Зловмисники викуповували їх у розробників і впроваджували шкідливий код через автоматичні оновлення. Це означає, що навіть давно встановлене та перевірене розширення могло перетворитися на інструмент атаки без відома користувача.

Яскравий приклад — розширення Enable Right Click & Copy — Smart Unlock + OCR, яке функціонувало як у Chrome, так і в Edge. На момент зараження його база в Chrome перевищувала 70 000 користувачів, а в Edge становила близько 10 000. Хоча всі знайдені розширення вже видалені з Chrome Web Store, версія для Edge, за моїми даними, все ще могла залишатися доступною в магазині Microsoft.

Шкідливий код діє багатоступенево: він відкриває зашифроване WebSocket-з'єднання з серверами управління (C2), завантажує JavaScript-модулі, знімає захист Content Security Policy (CSP) із відвідуваних сайтів і перехоплює дані на криптобіржах. Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Більше того, створюються фішингові сторінки, що імітують сайти апаратних гаманців Ledger і Trezor, для виманювання сид-фраз.

Розширення загроз і заходи безпеки

Крадіжка даних зачіпає практично всі великі біржі — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також популярний гаманець MetaMask. Окрема функція імітує сповіщення про оновлення браузера, підштовхуючи жертву до дій, які поглиблюють зараження. Зовні розширення продовжує виконувати заявлене завдання, тому користувач може довго не помічати нічого підозрілого.

Паралельно фіксуються й інші загрози: шахрайські сервіси перевірки криптоадрес на причетність до відмивання грошей (AML) та використання ІТ-вразливості у функції «Спільне використання екрана» macOS для отримання несанкціонованого доступу до комп'ютерів жертв.

Експертна думка: Ця кампанія — яскравий приклад еволюції атак на криптоспільноту. Стратегія «спочатку легітимність, потім зараження» робить традиційні перевірки марними. Усім, хто підозрює компрометацію, я наполегливо рекомендую негайно змінити паролі, вважати дані скомпрометованими та перевести активи на нові адреси. Регулярна перевірка списку встановлених розширень і скептицизм до запитів на широкі дозволи — це не параноя, а необхідна гігієна в сучасному цифровому світі. Повністю убезпечити себе можна лише усвідомленим підходом до встановлення будь-якого стороннього ПЗ.