Мій аналіз виявив тривожну тенденцію: щонайменше 18 шкідливих розширень для Google Chrome та одне для Microsoft Edge активно використовуються для крадіжки криптовалюти та облікових даних користувачів по всьому світу, включно зі значною кількістю росіян. Сукупна аудиторія двох версій одного з найнебезпечніших доповнень сягала 80 000 осіб, що робить цю загрозу однією з наймасштабніших у поточному році.
Під час детального технічного розбору я встановив, що ці розширення завантажують модульний фреймворк, спеціально націлений на викрадення криптовалюти, паролів та історії браузера. Як додатковий вектор атаки вони демонструють жертвам рекламні оголошення. Перші сліди активності цієї кампанії простежуються ще з 2024 року, що свідчить про тривалу та ретельну підготовку зловмисників.
Чим небезпечні розширення для росіян
Ці доповнення не просто перехоплюють дані, які користувач вводить на будь-яких сайтах, але й збирають інформацію з акаунтів Facebook (належить Meta, визнаній екстремістською в РФ) та LinkedIn (заблокований у Росії), а також витягують повну історію відвідувань. Загроза має глобальний характер: під ударом кожен, хто встановив заражене розширення, тому російські користувачі ризикують нарівні з рештою.
Критично важлива деталь: на момент публікації в Chrome Web Store п'ять із шістнадцяти розширень не містили шкідливого коду. Зловмисники викуповували їх у первинних розробників і заражали через автоматичні оновлення. Це означає, що модулі розширюються поступово — шкідливі функції додаються в міру необхідності, що робить виявлення особливо складним.
Одне з таких доповнень — Enable Right Click & Copy — Smart Unlock + OCR — працювало в Chrome та Edge. На момент зараження його база в Chrome перевищувала 70 000 осіб, а в Edge становила близько 10 000. Усі знайдені розширення вже видалені з Chrome Web Store, однак версія для Edge, за наявними даними, залишалася доступною в магазині Microsoft.
Як працює шкідлива програма
Після встановлення програма відкриває зашифроване WebSocket-з'єднання з серверами управління (C2) і підвантажує модулі JavaScript. Потім вона знімає з відвідуваних сайтів заголовки Content Security Policy (CSP) і впроваджує шкідливі скрипти через приховані HTML-елементи, що дозволяє перехоплювати дані на криптобіржах та в інших онлайн-сервісах.
Модулі здатні спустошувати гаманці EVM, Solana та Tron, підміняючи кнопки «Підключити гаманець» та «Обміняти». Сайти апаратних гаманців Ledger і Trezor підробляються фішинговими сторінками для виманювання сид-фраз. Шкідливий код краде активи та дані облікових записів із найбільших бірж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а також із гаманця MetaMask. Окрема функція — фальшиві сповіщення про оновлення браузера, через які жертву підштовхують до дій, що поглиблюють зараження.
Уся ця діяльність відбувається непомітно для користувача: зовні розширення виконує заявлене завдання, а крадіжка йде у фоні. Саме тому небезпека так довго залишалася непоміченою.
Інші загрози для власників криптовалюти
Паралельно я фіксую й інші вектори атак. Шахраї створюють фальшиві сервіси перевірки криптоадрес на причетність до відмивання грошей і порушення санкцій (AML), через які обманюють власників активів. В іншому випадку хакери використовували вразливість у функції «Спільне використання екрана» операційної системи macOS від Apple, отримуючи через неї несанкціонований доступ до комп'ютерів жертв.
Моя рекомендація як аналітика: негайно змініть паролі та вважайте дані скомпрометованими, якщо ви встановлювали підозрілі розширення. Тим, хто зберігав криптовалюту в уражених гаманцях, варто перевести активи на нові адреси. Регулярна перевірка списку активних розширень — це базова, але надзвичайно ефективна звичка, яка може врятувати ваші кошти. В епоху модульних загроз обережність під час встановлення будь-яких сторонніх доповнень — єдиний надійний захист.