Масштабная кампания по краже криптоактивов выявлена в популярных браузерных магазинах. В ходе глубокого анализа мне удалось идентифицировать 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые функционировали как полноценные «дрейнеры» (wallet drainers), опустошая кошельки пользователей и похищая конфиденциальные данные. Совокупная аудитория только двух версий одного из этих дополнений достигала 80 000 человек, и значительная часть пострадавших находится в России.

Механика атаки продумана до мелочей. Вредоносный код не был заметен с первого дня. Злоумышленники выкупали легитимные расширения у их первоначальных разработчиков, после чего через автоматические обновления внедряли опасный модульный фреймворк. Это позволяло атаке оставаться незамеченной месяцами, а функционал кражи активировался точечно и по мере необходимости.

Технические детали и география угрозы

Одним из самых показательных примеров является расширение Enable Right Click & Copy — Smart Unlock + OCR, которое распространялось как в Chrome, так и в Edge. Его база в Chrome превышала 70 000 установок, а в Edge — около 10 000. После установки программа устанавливала зашифрованное WebSocket-соединение с командным сервером (C2), загружала дополнительные JS-модули и снимала защиту Content Security Policy (CSP) на сайтах. Это позволяло перехватывать вводимые данные и подменять интерфейсы.

Особую тревогу вызывает спектр похищаемых данных. Модули нацелены на опустошение кошельков EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Злоумышленники создают фишинговые копии сайтов Ledger и Trezor для выманивания сид-фраз, а также воруют учетные данные и активы с крупнейших бирж: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask. Дополнительно расширения собирают пароли, историю браузера и данные аккаунтов Facebook и LinkedIn.

Хотя все найденные расширения уже удалены из Chrome Web Store, версия для Edge, по моим данным, оставалась доступной в магазине Microsoft дольше. Первые следы активности этой кампании датируются еще 2024 годом, что говорит о ее долгосрочном и системном характере.

Рекомендации и выводы

Всем, кто подозревает у себя установку подобных дополнений, настоятельно рекомендую считать свои данные скомпрометированными. Необходимо немедленно сменить пароли, а криптоактивы перевести на новые, чистые адреса. Хранение средств в горячих кошельках, особенно с расширенными правами доступа, сейчас крайне рискованно.

Эта атака — еще одно напоминание о том, что экосистема браузерных расширений остается «серой зоной» безопасности. Даже проверенные временем инструменты могут быть перекуплены и превращены в троян. Регулярный аудит списка установленных расширений и скептицизм к запросам на широкие разрешения — это не паранойя, а необходимая гигиена для любого, кто работает с цифровыми активами. Рынок отвечает на угрозы, но злоумышленники всегда на шаг впереди, поэтому бдительность пользователя — последний и самый важный рубеж обороны.