Масштабная кампания по краже криптовалюты выявлена в экосистеме браузерных расширений. В ходе углубленного анализа специалистами компании Socket обнаружено 18 вредоносных дополнений для Google Chrome и одно для Microsoft Edge, которые не только опустошают криптокошельки, но и похищают конфиденциальные учетные данные. Совокупная аудитория двух версий одного из таких расширений достигла 80 000 пользователей, и под удар попали в том числе российские держатели цифровых активов.

Механика заражения и масштаб угрозы

Вредоносные расширения загружают модульный фреймворк, нацеленный на хищение криптовалюты, паролей и истории браузера. При этом они маскируются под полезные утилиты, демонстрируя рекламные баннеры. Следы активности злоумышленников ведут к 2024 году, что указывает на длительную и хорошо спланированную операцию.

Особую тревогу вызывает тактика распространения. Пять из шестнадцати расширений были выкуплены у первоначальных разработчиков, после чего в них через автоматические обновления внедрялся вредоносный код. Это означает, что на момент публикации в Chrome Web Store они не содержали ничего подозрительного, что позволяло им обходить модерацию. Яркий пример — расширение "Enable Right Click & Copy — Smart Unlock + OCR", чья база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000. Все найденные дополнения уже удалены из Chrome Web Store, однако Edge-версия, по имеющимся данным, оставалась доступной в магазине Microsoft.

Технические детали атаки

После установки программа открывает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает JavaScript-модули. Она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.

Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Для аппаратных кошельков Ledger и Trezor создаются фишинговые страницы, выманивающие сид-фразы. Кроме того, код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также из MetaMask. Отдельная функция — поддельные уведомления об обновлении браузера, которые подталкивают жертву к действиям, углубляющим заражение. Внешне расширение продолжает выполнять заявленную задачу, поэтому кража остается незамеченной.

Экспертная оценка и рекомендации

Это не единственная угроза. Злоумышленники также активно используют фейковые AML-сервисы для проверки адресов и эксплуатируют уязвимости в операционных системах, например, в функции «Совместное использование экрана» macOS. Всем, кто подозревает у себя зараженные расширения, настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Криптовалюту из затронутых кошельков лучше перевести на новые адреса.

Регулярная проверка списка активных расширений — простая, но критически важная привычка. Обращайте особое внимание на те, что запрашивают широкие разрешения. В мире, где браузер стал главным шлюзом к финансам, осторожность при установке любого стороннего ПО — это не паранойя, а необходимая мера безопасности.