Масштабная кампания по краже криптоактивов накрыла пользователей популярных браузеров. В ходе тщательного анализа, проведенного специалистами по кибербезопасности, было выявлено 18 вредоносных расширений для Google Chrome и еще одно для Microsoft Edge. Эти, на первый взгляд, безобидные дополнения не только опустошают криптовалютные кошельки, но и воруют конфиденциальные учетные данные. Совокупная аудитория одного из таких расширений достигла 80 000 человек, и под удар попали в том числе и российские пользователи.
Как работает угроза
Механика атаки продумана до мелочей. Расширения загружают модульный фреймворк, предназначенный для хищения криптовалюты, паролей и истории браузера. При этом жертвам демонстрируются рекламные «приманки», чтобы отвлечь внимание от фоновой кражи. Первые следы этой активности были зафиксированы еще в 2024 году.
Особую опасность представляет тот факт, что часть расширений была куплена злоумышленниками у первоначальных разработчиков. Вредоносный код внедрялся не сразу, а через автоматические обновления, что позволяло долгое время оставаться незамеченными. Например, расширение под названием «Enable Right Click & Copy — Smart Unlock + OCR» функционировало и в Chrome, и в Edge. К моменту обнаружения заражения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000.
После установки программа устанавливает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает JavaScript-модули. Эти модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, создаются фишинговые страницы, имитирующие сайты аппаратных кошельков Ledger и Trezor, для выманивания сид-фраз. Вредоносный код крадет данные с крупнейших бирж, включая Coinbase, Binance, Kraken, OKX, MEXC, KuCoin и Bybit, а также из MetaMask.
Другие угрозы и меры защиты
Параллельно с этой кампанией наблюдается рост фишинговых схем с использованием фейковых AML-сервисов для проверки адресов. Хакеры также активно эксплуатируют уязвимости в операционных системах, например, в функции «Совместное использование экрана» в macOS, получая несанкционированный доступ к компьютерам жертв.
Всем пользователям, у которых могли быть установлены зараженные расширения, я настоятельно рекомендую считать свои данные скомпрометированными. Необходимо немедленно сменить пароли, а криптоактивы перевести на новые, «чистые» адреса. Регулярная проверка списка установленных расширений и настороженное отношение к запросам на широкие разрешения — это базовые, но критически важные меры предосторожности.
Мой экспертный вывод: эта атака — яркий пример того, как киберпреступники адаптируются к доверию пользователей к официальным магазинам приложений. Индустрии необходимо пересмотреть процессы модерации и мониторинга расширений, делая упор на анализ поведения после обновлений, а не только на статическую проверку кода. Пользователям же стоит помнить: безопасность — это не функция, а привычка.