Масштабна кампанія з викрадення цифрових активів торкнулася користувачів популярних браузерів. У ході проведеного мною глибокого аналізу екосистеми браузерних доповнень виявлено 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge. Ці, на перший погляд, безневинні утиліти не лише спустошують криптовалютні гаманці, а й викрадають облікові дані, паролі та історію відвідувань.
Сукупна аудиторія заражених розширень вражає — близько 80 000 користувачів, і значна їх частина перебуває в Росії. Загроза має глобальний характер, і російські власники криптоактивів ризикують нарівні з користувачами з інших країн.
Механіка зараження та вектор атаки
Особливу тривогу викликає тактика зловмисників. П'ять із шістнадцяти вивчених розширень були викуплені в початкових розробників, після чого в них через автоматичні оновлення впроваджувався шкідливий код. Це класична supply chain-атака, коли жертва довіряє вже знайомому інструменту, не підозрюючи про його компрометацію.
Наприклад, розширення «Enable Right Click & Copy — Smart Unlock + OCR», що працює в Chrome та Edge, на момент виявлення вже мало базу понад 70 000 користувачів у Chrome та близько 10 000 в Edge. Після встановлення програма встановлює зашифроване WebSocket-з'єднання з командним сервером (C2) та завантажує модулі JavaScript. Шкідливий код знімає заголовки Content Security Policy (CSP) із відвідуваних сайтів та впроваджує приховані HTML-елементи для перехоплення даних на криптобіржах.
Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Більше того, створюються фішингові сторінки, що імітують інтерфейси Ledger і Trezor, для виманювання сид-фраз. Під ударом опинилися акаунти на Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit та в MetaMask.
Як захиститися
Усі виявлені розширення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, могла залишатися доступною в магазині Microsoft. Усім, хто встановлював подібні доповнення, наполегливо рекомендую вважати свої дані скомпрометованими та негайно змінити паролі. Якщо ви зберігали криптовалюту в уражених гаманцях — переведіть активи на нові адреси.
Це не єдина загроза. Фахівці також фіксують зростання фішингових сервісів, що імітують AML-перевірки адрес, та використання вразливостей у macOS. Регулярна ревізія встановлених розширень та настороженість до запитів на розширені дозволи — критично важливі заходи безпеки.
Мій коментар: Ця атака — яскравий приклад того, як зловмисники монетизують довіру користувачів до легітимних інструментів. В умовах зростаючої складності загроз просте встановлення розширень з офіційних магазинів більше не гарантує безпеку. Ключовий принцип — мінімізація: встановлюйте лише те, що дійсно необхідно, та регулярно перевіряйте дозволи. Безпека в криптовалюті починається з гігієни вашого браузера.