Моя команда і я провели глибокий аналіз нової хвилі кіберзагроз, спрямованих на власників цифрових активів. Під час незалежного розслідування ми виявили 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge. Ці, на перший погляд, нешкідливі доповнення не лише показують рекламне сміття, а й у фоновому режимі спустошують криптовалютні гаманці та викрадають облікові дані. Сукупна аудиторія двох версій одного з найпопулярніших розширень досягла 80 000 користувачів, і значна їх частина перебуває в Росії.

Механіка зараження та прихована загроза

Особливе занепокоєння викликає спосіб поширення шкідливого коду. Ми з'ясували, що п'ять із шістнадцяти розширень спочатку були легітимними. Зловмисники викуповували їх у розробників і впроваджували шкідливі модулі через автоматичні оновлення. Це означає, що користувач, який встановив розширення місяць тому, міг бути скомпрометований лише після того, як воно «оновилося» до зараженої версії. Яскравий приклад — розширення «Enable Right Click & Copy — Smart Unlock + OCR», база якого в Chrome перевищувала 70 000 осіб, а в Edge — близько 10 000.

Після встановлення програма встановлює зашифроване з'єднання з командним сервером (C2) і завантажує модулі JavaScript. Вона знімає захист Content Security Policy (CSP) із сайтів і впроваджує приховані HTML-елементи для перехоплення даних. Модулі націлені на спустошення гаманців EVM, Solana та Tron, підмінюючи кнопки «Підключити гаманець» і «Обміняти». Більше того, створюються фішингові сторінки, що імітують Ledger і Trezor, щоб виманити сид-фрази.

Шкідливий код здатен красти дані з найбільших бірж, включно з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із MetaMask. Окрема функція — підроблені сповіщення про оновлення браузера, які змушують жертву виконувати дії, що поглиблюють зараження. Зовні розширення продовжує виконувати заявлене завдання, тому користувач тривалий час не помічає підступу.

Рекомендації та висновки аналітика

Усі виявлені розширення вже видалено з Chrome Web Store, однак версія для Edge, за нашими даними, залишалася доступною в магазині Microsoft. Усім, хто встановлював подібні доповнення, наполегливо рекомендую негайно змінити паролі, вважати дані скомпрометованими, а криптоактиви перевести на нові адреси. Також варто звернути увагу на інші загрози, наприклад, фейкові AML-сервіси та вразливості в macOS.

Мій вердикт: ця атака — чергове нагадування про те, що навіть перевірені часом розширення можуть стати троянським конем. Регулярна перевірка списку встановлених доповнень та обережність під час надання їм широких дозволів — єдиний надійний спосіб захисту в сучасному цифровому світі.