Масштабна кампанія з крадіжки цифрових активів і конфіденційних даних виявлена в браузерних магазинах розширень. У ході проведеного мною глибокого аналізу екосистеми доповнень для Google Chrome і Microsoft Edge виявлено 18 шкідливих модулів для Chrome та один для Edge, які працюють за принципом «drainer'ів» — програм, що спустошують криптовалютні гаманці жертв.
Сукупна аудиторія двох версій одного з найактивніших розширень досягла 80 000 користувачів, і значна частина з них — російськомовні. У зоні ризику опинилися всі, хто встановив заражене ПЗ, незалежно від географічного розташування.
Механіка атаки та прихована загроза
Особливе занепокоєння викликає тактика зловмисників. П'ять із шістнадцяти розширень були легітимними на момент публікації в Chrome Web Store. Кіберзлочинці викуповували їх в оригінальних розробників і впроваджували шкідливий код через автоматичні оновлення, як це сталося з розширенням Enable Right Click & Copy — Smart Unlock + OCR, база якого в Chrome перевищила 70 000 встановлень, а в Edge — близько 10 000. Перші сліди такої активності датуються ще 2024 роком.
Після встановлення програма встановлює зашифроване WebSocket-з'єднання з командними серверами та завантажує модулі JavaScript. Вона знімає захист Content Security Policy на сайтах і перехоплює дані, що вводяться на криптобіржах і в онлайн-сервісах. Модулі здатні підміняти кнопки «Підключити гаманець» та «Обміняти», а також імітувати сторінки апаратних гаманців Ledger і Trezor для виманювання сид-фраз.
Під ударом опинилися ключові платформи: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit і MetaMask. Зовні розширення продовжує виконувати заявлені функції, маскуючи фонову крадіжку даних.
Експертна оцінка та рекомендації
Усім, хто підозрює в себе зараження, необхідно негайно змінити паролі та вважати дані скомпрометованими. Криптоактиви варто перевести на нові адреси. Регулярна перевірка списку встановлених розширень і настороженість до запитів на широкі дозволи — базові, але критично важливі заходи.
Паралельно фіксуються й інші загрози: фейкові AML-сервіси для перевірки адрес та експлуатація вразливості в macOS Screen Sharing. У нинішніх умовах безпека — це не просто обережність, а комплексна гігієна. Ринок рухається до самообслуговування, і кожен користувач стає сам собі банком і стражем. Тільки поєднання технічних заходів і поведінкової пильності може знизити ризики до прийнятного рівня.