Масштабная кампания по краже криптовалюты через, казалось бы, безобидные браузерные расширения накрыла пользователей по всему миру, включая Россию. Мой анализ показывает, что злоумышленники нашли крайне изощренный способ обходить защиту магазинов приложений, превращая легитимный софт в инструмент для опустошения кошельков.
Специалистами по кибербезопасности обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые тайно выкачивают средства и похищают учетные данные. Совокупная аудитория двух версий одного из самых опасных дополнений достигла 80 000 человек. Это не просто теоретическая угроза — под удар попали и российские пользователи, которые активно используют подобный софт для повседневных задач.
Как работает схема заражения
Механика атаки поражает своей продуманностью. Расширения загружают модульный фреймворк, нацеленный на кражу криптовалюты, паролей и истории браузера. Вредоносный код не появляется в расширении сразу — первые следы активности злоумышленников датируются еще 2024 годом, что указывает на длительную и тщательную подготовку.
Наиболее тревожный аспект — это способ распространения. Пять из шестнадцати расширений были выкуплены у оригинальных разработчиков и заражены через автоматические обновления. Это означает, что пользователи, установившие безопасное на первый взгляд дополнение, получали вредоносный код лишь спустя время, когда доверие к программе уже было сформировано. Яркий пример — расширение Enable Right Click & Copy — Smart Unlock + OCR, база которого в Chrome превышала 70 000 человек, а в Edge — около 10 000.
Технические детали атаки
После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает модули JavaScript. Вредоносный код способен опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Особую опасность представляет подделка страниц аппаратных кошельков Ledger и Trezor для выманивания сид-фраз.
Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также из кошелька MetaMask. По сути, под ударом оказываются практически все популярные способы хранения и обмена криптовалюты.
Отдельная функция — поддельные уведомления об обновлении браузера, которые подталкивают жертву к действиям, необходимым атакующим. Все это работает незаметно для пользователя, что объясняет, почему опасность так долго оставалась нераспознанной.
Дополнительные угрозы и рекомендации
Помимо браузерных расширений, эксперты фиксируют рост фишинговых схем с фейковыми AML-проверками и уязвимости в macOS. Всем, кто подозревает у себя заражение, я настоятельно рекомендую считать свои данные скомпрометированными, немедленно сменить пароли и перевести активы на новые адреса. Хранившим криптовалюту в затронутых кошельках лучше всего полностью отказаться от старых адресов.
Мой экспертный вывод: Эта атака — яркое напоминание о том, что даже проверенные расширения могут стать троянским конем. Криптоиндустрия движется к большей безопасности, но пользовательская бдительность остается главным щитом. Регулярная проверка списка установленных расширений и скептицизм к запросам широких разрешений — это не паранойя, а необходимая гигиена в мире цифровых активов.