Масштабная кампания по краже цифровых активов выявлена в браузерных магазинах. Мои коллеги-аналитики обнаружили 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые целенаправленно опустошают криптовалютные кошельки и похищают конфиденциальные данные пользователей. Совокупная аудитория только одного из этих дополнений достигла 80 000 человек, и в зоне поражения оказались в том числе российские пользователи.
Расширения, замаскированные под полезные утилиты, внедряют в браузер модульный фреймворк, нацеленный на кражу криптовалюты, паролей и истории посещений. Первые следы их активности датируются еще 2024 годом, что говорит о длительной и тщательно спланированной операции.
В чем главная опасность для пользователей
Эти дополнения перехватывают данные и пароли, которые жертва вводит на любых сайтах, а также собирают информацию из аккаунтов социальных сетей и историю браузера. Угроза носит глобальный характер: под удар попадает каждый, кто установил зараженное расширение, независимо от страны проживания. Россияне рискуют наравне с остальными.
Ключевая особенность этой атаки — использование легитимной модели распространения. Часть расширений на момент публикации в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати дополнений злоумышленники выкупили у первоначальных разработчиков и заразили через автоматические обновления. Это означает, что вредоносные функции добавлялись постепенно, по мере необходимости, что делало их обнаружение крайне сложным.
Например, расширение Enable Right Click & Copy — Smart Unlock + OCR работало в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000.
Все найденные расширения уже удалены из Chrome Web Store. Однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.
Тем, кто успел установить зараженные дополнения, настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Если вы хранили криптовалюту в затронутых кошельках, необходимо как можно скорее перевести активы на новые адреса.
Как работает вредоносная программа
После установки программа устанавливает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает модули JavaScript. Затем она отключает на посещаемых сайтах заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.
Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Фишинговые страницы, имитирующие сайты аппаратных кошельков Ledger и Trezor, используются для выманивания сид-фраз. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask.
Отдельная функция — поддельные уведомления об обновлении браузера. Через них жертву подталкивают к выполнению действий, необходимых атакующим, что позволяет еще глубже внедриться в систему. Все это работает незаметно: внешне расширение выполняет заявленную задачу, а кража происходит в фоне.
Другие угрозы для владельцев криптовалюты
Помимо этой кампании, специалисты по безопасности предупреждают о новой фишинговой схеме. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег и нарушению санкций (AML), через которые обманывают владельцев активов.
В другом случае хакеры использовали уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple, получая через нее несанкционированный доступ к компьютерам жертв.
Эксперты советуют внимательно относиться к устанавливаемым браузерным расширениям, проявляя особую осторожность к тем, которые запрашивают широкие разрешения. Регулярная проверка списка активных расширений — полезная привычка, которая поможет вовремя заметить подозрительное дополнение и удалить его до того, как оно нанесет ущерб.
Мой экспертный взгляд: Эта атака демонстрирует тревожную тенденцию — злоумышленники все чаще используют «троянизацию» легитимного ПО через цепочку поставок. Пользователям критически важно помнить: даже популярное расширение с хорошей репутацией может стать опасным после смены владельца. Всегда проверяйте историю обновлений и запрашиваемые разрешения.