Масштабна кампанія з крадіжки криптоактивів через браузерні розширення виявлена в ході незалежного розслідування. Йдеться про 18 шкідливих доповнень для Google Chrome та одне для Microsoft Edge, які не лише спустошують гаманці, а й викрадають облікові дані. Сукупна аудиторія двох версій одного з розширень перевищила 80 000 осіб, і під удар потрапили зокрема користувачі з Росії.

Це не просто чергова фішингова схема, а добре продумана багатоступенева атака. Шкідливі розширення завантажують модульний фреймворк, спрямований на викрадення криптовалюти, паролів та історії браузера. При цьому жертвам демонструються рекламні «приманки», щоб приховати справжню активність. Перші сліди цієї діяльності датуються ще 2024 роком, що свідчить про довгостроковий і системний характер загрози.

Чим небезпечні розширення для росіян

Доповнення передають зловмисникам дані та паролі, які користувач вводить на будь-яких сайтах, а також збирають відомості з акаунтів Facebook (належить Meta, визнаній у Росії екстремістською організацією) та LinkedIn (заблокований у РФ), витягуючи історію відвідувань. Небезпека не обмежена однією країною — під удар потрапляє кожен, хто встановив заражене розширення, тому росіяни ризикують нарівні з рештою.

Ключова особливість виявлених доповнень — їхня підступність. Частина з них на момент появи в Chrome Web Store не містила шкідливого коду. П'ять із шістнадцяти розширень зловмисники викупили в первинних розробників і заразили через автоматичні оновлення. Це означає, що модулі розширюються: шкідливі функції додаються в міру необхідності, оминаючи стандартні перевірки безпеки.

Одне з таких розширень — Enable Right Click & Copy — Smart Unlock + OCR — працювало в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 000 осіб, а в Edge становила близько 10 000. Усі знайдені розширення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.

Тим, у кого стояли заражені доповнення, фахівці наполегливо рекомендують вважати свої дані скомпрометованими та якомога швидше змінити паролі. Тим, хто зберігав криптовалюту в уражених гаманцях, експерти радять перевести активи на нові адреси.

Як працює шкідлива програма

Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і підвантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дає змогу перехоплювати дані на криптобіржах та в інших онлайн-сервісах.

Модулі вміють спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» і «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками, щоб виманити сид-фрази. Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, — а також із гаманця MetaMask. Під ударом опиняються практично всі популярні способи зберігання та обміну криптовалюти.

Окрема функція — фальшиві сповіщення про оновлення браузера. Через них жертву підштовхують виконати дії, потрібні атакуючим, і тим самим поглибити зараження. Усе це працює непомітно для користувача: зовні розширення виконує заявлене завдання, а крадіжка відбувається у фоні. Саме тому небезпека так довго залишалася непоміченою.

Інші загрози для власників криптовалюти

Паралельно фахівці Malwarebytes Labs попередили про нову фішингову схему. Шахраї створюють фальшиві сервіси перевірки криптоадрес на причетність до відмивання грошей і порушення санкцій (AML), через які й обманюють власників активів. В іншому випадку хакери використали ІТ-вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, отримавши через неї несанкціонований доступ до комп'ютерів жертв.

Експерти радять уважно ставитися до встановлюваних розширень браузера. Особливу обережність варто виявляти з тими доповненнями, які запитують широкі дозволи. Крім того, рекомендується регулярно перевіряти список активних розширень — така звичка допомагає вчасно помітити підозріле доповнення та видалити його до того, як воно завдасть шкоди.

Поєднання цих заходів знижує ризик втрати коштів та облікових даних. Повністю ж убезпечити себе допомагає лише обережність під час встановлення будь-яких сторонніх доповнень.

Мій аналіз: Ця атака — яскравий приклад еволюції кіберзагроз: зловмисники більше не зламують захист, вони атакують довіру користувачів через легітимні канали поширення. Викуп розширень із подальшим зараженням через оновлення — тривожний тренд, який ставить під сумнів саму модель безпеки браузерних магазинів. Користувачам варто переглянути свої звички: мінімізувати кількість розширень і регулярно аудитувати їхні права доступу.