Мой анализ свежих данных по кибербезопасности выявил тревожную тенденцию: в магазинах расширений для браузеров обнаружена крупная сеть вредоносных дополнений, нацеленных на криптовалютных пользователей. Речь идет о 18 расширениях для Google Chrome и одном для Microsoft Edge, которые работают как настоящие цифровые «пылесосы», высасывая средства с кошельков и похищая конфиденциальные данные.
Масштаб угрозы впечатляет. Совокупная аудитория двух версий одного из самых популярных вредоносных расширений достигла 80 000 человек, и российские пользователи, увы, также попали в зону поражения. Эти цифры — лишь верхушка айсберга, так как многие жертвы могут даже не подозревать о взломе.
Механика атаки: от «безобидного» кода до полного контроля
Особенно коварна схема распространения. Пять из шестнадцати расширений изначально были легитимными инструментами. Злоумышленники выкупали их у разработчиков, а затем внедряли вредоносный код через автоматические обновления. Это означает, что пользователи, доверявшие расширению месяцами, внезапно становились жертвами без каких-либо подозрительных действий с их стороны.
Один из ярких примеров — расширение Enable Right Click & Copy — Smart Unlock + OCR, которое функционировало и в Chrome, и в Edge. К моменту обнаружения заражения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000. Сейчас эти расширения удалены из Chrome Web Store, но версия для Edge, по моим данным, еще могла оставаться доступной в магазине Microsoft.
Технологии кражи: от WebSocket до поддельных страниц
Вредоносный код работает по отлаженной схеме. После установки он открывает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает модули JavaScript. Эти модули способны не только похищать пароли и историю браузера, но и опустошать кошельки EVM, Solana и Tron. Для этого они подменяют кнопки «Подключить кошелек» и «Обменять» на фишинговые, а также создают поддельные страницы для выманивания сид-фраз, имитируя сайты Ledger и Trezor.
По моим данным, вредоносные модули нацелены на кражу активов и данных с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из MetaMask. Под ударом фактически все популярные способы хранения и обмена криптовалюты.
Другие угрозы и рекомендации
Параллельно с этой кампанией я фиксирую рост других схем. Мошенники активно создают фальшивые AML-сервисы для проверки адресов, которые выуживают средства у доверчивых владельцев активов. Кроме того, хакеры эксплуатируют уязвимости в операционных системах, например, в функции «Совместное использование экрана» macOS, для получения несанкционированного доступа к компьютерам.
Всем, кто подозревает у себя зараженные расширения, я настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Тем, кто хранил криптовалюту в затронутых кошельках, — перевести активы на новые адреса. Регулярная проверка списка установленных расширений и настороженность к запросам на широкие разрешения — это базовые, но жизненно важные меры предосторожности.
Мое экспертное мнение: Эта атака — яркий пример того, как цепочка поставок программного обеспечения становится главным вектором атак. Полностью обезопасить себя невозможно, но минимизировать риски можно, устанавливая только минимально необходимые расширения от проверенных разработчиков и отслеживая их обновления. В текущих реалиях осторожность — единственная по-настоящему надежная страховка.