Масштабная кампания по краже криптоактивов вскрылась в браузерных расширениях. Мой анализ показывает, что обнаружено 18 вредоносных дополнений для Google Chrome и одно для Microsoft Edge, которые не просто опустошают кошельки, но и воруют учетные данные. Совокупная аудитория двух версий одного из самых опасных расширений достигла 80 000 пользователей, и россияне, увы, попали в зону поражения наравне с остальным миром.
Механика заражения: троянский конь в обновлении
Ключевая особенность этой угрозы — динамическая подгрузка вредоносного кода. Пять из шестнадцати расширений были выкуплены злоумышленниками у оригинальных разработчиков. Жертвы устанавливали легитимный на первый взгляд плагин, а вредоносные функции «доставлялись» позже через автоматические обновления. Это классическая схема атаки на доверие, которая годами оставалась незамеченной.
Один из самых ярких примеров — расширение Enable Right Click & Copy — Smart Unlock + OCR, работающее в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 000 человек, а в Edge составляла около 10 000. Сейчас все найденные дополнения удалены из Chrome Web Store, однако Edge-версия, по моим данным, еще могла оставаться доступной в магазине Microsoft.
Что именно крадут и как
После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает JS-модули. Эти модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, создаются фишинговые страницы, имитирующие Ledger и Trezor, для выманивания сид-фраз. Вредоносный код перехватывает данные на криптобиржах и в MetaMask, а также ворует пароли, историю посещений и данные аккаунтов Facebook и LinkedIn.
Отдельная функция — поддельные уведомления об обновлении браузера, которые подталкивают жертву к действиям, углубляющим заражение. Внешне расширение продолжает выполнять заявленную задачу, поэтому пользователь долго не замечает подвоха.
Другие угрозы и меры предосторожности
Параллельно с этой кампанией специалисты фиксируют рост фишинговых AML-сервисов, имитирующих проверку адресов на причастность к отмыванию денег. Также была обнаружена эксплуатация уязвимости в функции «Совместное использование экрана» macOS, что давало хакерам несанкционированный доступ к компьютерам жертв.
Мой совет: регулярно проверяйте список установленных расширений и безжалостно удаляйте те, что запрашивают подозрительно широкие разрешения. Если вы использовали зараженный плагин — считайте все пароли скомпрометированными, а криптоактивы лучше перевести на новые адреса. В мире, где браузер стал главным шлюзом к финансам, бдительность — это единственный надежный сейф.