Мой анализ свежих данных об угрозах показывает тревожную тенденцию: в браузерных магазинах обнаружено 18 вредоносных расширений для Google Chrome и еще одно для Microsoft Edge, которые активно используются для кражи криптовалюты и учетных данных. Совокупная аудитория двух версий одного из самых опасных дополнений достигла 80 000 пользователей, и под удар попали в том числе российские держатели цифровых активов. Это уже не единичные случаи, а системная схема, требующая немедленного внимания.

Механика атаки хорошо отлажена. Расширения, которые маскируются под полезные утилиты, после установки загружают модульный фреймворк, нацеленный на хищение сид-фраз, паролей и истории браузера. При этом жертвам показывают рекламные баннеры, чтобы отвлечь внимание от фоновой активности. Первые следы такой деятельности фиксируются еще с 2024 года, то есть злоумышленники действуют как минимум полтора года.

Почему это касается пользователей из России

Опасность не ограничена одной страной — расширения передают данные на серверы управления (C2) через зашифрованные WebSocket-соединения, после чего внедряют вредоносные скрипты на сайты. Они снимают защитные заголовки Content Security Policy (CSP) и перехватывают вводимые данные на криптобиржах. В зоне поражения оказались аккаунты Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и кошелька MetaMask. Российские пользователи рискуют наравне с остальными, особенно если используют браузерные расширения для повседневных задач.

Примечательно, что пять из шестнадцати расширений изначально были легитимными: злоумышленники выкупали их у разработчиков и добавляли вредоносный код через автоматические обновления. Это значит, что даже проверенное временем дополнение может стать троянским конем. Например, расширение Enable Right Click & Copy — Smart Unlock + OCR, работающее в Chrome и Edge, к моменту заражения имело базу в 70 000 и 10 000 пользователей соответственно. Все найденные дополнения уже удалены из Chrome Web Store, но версия для Edge оставалась доступной в магазине Microsoft.

Как защититься от скрытой угрозы

Вредоносный код умеет опустошать кошельки в сетях EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Он также создает фейковые страницы, имитирующие Ledger и Trezor, чтобы выманить сид-фразы. Отдельная функция — поддельные уведомления об обновлении браузера, которые подталкивают пользователя к действиям, углубляющим заражение. Все это происходит незаметно: внешне расширение выполняет заявленную задачу, а кража идет в фоне.

Тем, кто подозревает у себя установку таких дополнений, я настоятельно рекомендую считать все данные скомпрометированными и немедленно сменить пароли. Если в затронутых кошельках хранились активы — переведите их на новые адреса без промедления. Регулярная проверка списка установленных расширений и осторожность при выдаче разрешений — это базовые, но критически важные меры. На фоне роста подобных атак, включая фейковые AML-сервисы и уязвимости в macOS, только бдительность может уберечь ваши средства от полной потери.

Мое экспертное мнение: эта кампания — яркий сигнал о том, что браузерные расширения стали новой точкой входа для киберпреступников. Рынок криптовалюты привлекает все более изощренных атакующих, и инвесторам стоит пересмотреть свои привычки: минимизировать количество установленных дополнений и использовать аппаратные кошельки для долгосрочного хранения активов.