Масштабная кампания по краже криптовалюты и личных данных через браузерные расширения выявлена аналитиками компании Socket. В ходе исследования обнаружено 18 вредоносных дополнений для Google Chrome и одно для Microsoft Edge. Совокупная аудитория двух версий одного из самых опасных расширений достигла 80 000 пользователей, и в зону риска попали в том числе граждане России. Ситуация усугубляется тем, что злоумышленники действуют все более изощренно, используя модульные схемы заражения.
Механика атаки: от безобидного плагина до полного контроля
Примечательно, что большинство расширений не содержали вредоносного кода на момент публикации в Chrome Web Store. Пять из шестнадцати дополнений были выкуплены у первоначальных разработчиков и заражены через автоматические обновления. Это означает, что пользователи, установившие легитимный на первый взгляд плагин, получали вредоносную нагрузку лишь спустя время. Вредоносные модули, загружаемые через зашифрованное WebSocket-соединение с командными серверами, нацелены на кражу паролей, истории браузера и данных учетных записей Facebook и LinkedIn.
Одним из наиболее показательных примеров является расширение Enable Right Click & Copy — Smart Unlock + OCR, работающее как в Chrome, так и в Edge. Его база в Chrome превышала 70 000 человек, а в Edge — около 10 000. Все найденные дополнения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.
Технические детали: как воруют активы
После установки программа снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах. Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Поддельные страницы имитируют интерфейсы аппаратных кошельков Ledger и Trezor для выманивания сид-фраз.
Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask. Под ударом оказываются практически все популярные способы хранения и обмена криптовалюты.
Отдельная функция — поддельные уведомления об обновлении браузера, через которые жертву подталкивают к действиям, необходимым атакующим, углубляя заражение. Все это работает незаметно: внешне расширение выполняет заявленную задачу, а кража происходит в фоне.
Другие угрозы для владельцев криптовалюты
Параллельно специалисты фиксируют новые фишинговые схемы. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег и нарушению санкций (AML), через которые обманывают владельцев активов. Кроме того, хакеры активно эксплуатируют уязвимости в операционной системе macOS, получая несанкционированный доступ к компьютерам жертв.
Эксперты советуют внимательно относиться к устанавливаемым расширениям и регулярно проверять список активных дополнений. Особую осторожность стоит проявлять с теми, которые запрашивают широкие разрешения. Тем, у кого стояли зараженные плагины, рекомендуется считать свои данные скомпрометированными и как можно быстрее сменить пароли, а хранившим криптовалюту в затронутых кошельках — перевести активы на новые адреса.
Мнение эксперта: Эта атака — яркий пример эволюции угроз. Злоумышленники больше не полагаются на «одноразовые» вредоносные программы, а создают инфраструктуру для долгосрочного и скрытого контроля. Каждому пользователю криптовалют стоит воспринимать браузерные расширения как потенциальный вектор атаки и минимизировать их количество, особенно при работе с финансами.