Мной обнаружена тревожная тенденция: в магазинах расширений для браузеров Google Chrome и Microsoft Edge распространяются вредоносные дополнения, нацеленные на кражу криптовалютных активов и конфиденциальных данных пользователей. В ходе детального анализа, проведенного специалистами по безопасности, было выявлено 18 таких расширений для Chrome и одно для Edge. Совокупная аудитория двух версий одного из наиболее опасных расширений достигла 80 000 человек, и в зону риска попали, в том числе, пользователи из России.
Механика заражения и масштаб угрозы
Эти расширения действуют по отработанной схеме: они загружают модульный фреймворк, предназначенный для хищения паролей, данных банковских карт и непосредственно криптовалюты. Первые следы активности злоумышленников датируются еще 2024 годом, что говорит о длительной и хорошо скоординированной кампании.
Особую опасность представляет тот факт, что часть расширений на момент публикации в Chrome Web Store не содержала вредоносного кода. Злоумышленники выкупали легитимные расширения у их разработчиков и внедряли вредоносные функции через автоматические обновления. Это классический пример атаки на цепочку поставок, когда доверие пользователя к уже установленному софту используется против него самого.
Например, расширение Enable Right Click & Copy — Smart Unlock + OCR, работающее в Chrome и Edge, к моменту заражения имело базу более 70 000 пользователей в Chrome и около 10 000 в Edge. Хотя все обнаруженные расширения уже удалены из Chrome Web Store, версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.
Как работает вредоносная программа
После установки расширение устанавливает зашифрованное WebSocket-соединение с командным сервером (C2) и загружает дополнительные модули JavaScript. Оно снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные, вводимые на криптобиржах и в других онлайн-сервисах.
Модули способны опустошать кошельки в сетях EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Кроме того, создаются фишинговые страницы, имитирующие сайты аппаратных кошельков Ledger и Trezor, для выманивания сид-фраз. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж, включая Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask.
Отдельная функция — поддельные уведомления об обновлении браузера, через которые жертву подталкивают к действиям, углубляющим заражение. Внешне расширение продолжает выполнять заявленную задачу, что делает кражу незаметной для пользователя.
Дополнительные угрозы и рекомендации
Помимо этой кампании, специалисты фиксируют рост фишинговых схем с фейковыми AML-проверками адресов, а также использование ИТ-уязвимостей в macOS для несанкционированного доступа к компьютерам жертв. Всем пользователям, у которых были установлены зараженные расширения, настоятельно рекомендуется считать свои данные скомпрометированными, сменить пароли и перевести активы на новые адреса.
Регулярная проверка списка установленных расширений и настороженное отношение к запросам на широкие разрешения — базовые, но эффективные меры предосторожности. Только сочетание бдительности и технической гигиены может минимизировать риски в современном ландшафте угроз.
Мой комментарий: Эта атака — яркий пример эволюции киберугроз, где злоумышленники атакуют не через уязвимости кода, а через доверие пользователей к экосистеме браузеров. Инвесторам стоит пересмотреть подход к управлению доступом: использовать отдельный браузер или профиль для криптовалютных операций и минимизировать количество устанавливаемых расширений.