Масштабная кампания по хищению криптовалюты выявлена в браузерных расширениях. Речь идет о 18 вредоносных дополнениях для Google Chrome и одном для Microsoft Edge, которые незаметно опустошают кошельки и похищают учетные данные пользователей. Совокупная аудитория только двух версий одного из этих расширений достигла 80 000 человек, и в зоне риска оказались в том числе и российские пользователи.

В ходе детального анализа, проведенного специалистами в области кибербезопасности, была обнаружена тревожная тенденция: злоумышленники все чаще атакуют через, казалось бы, легитимные инструменты для браузера. Эти расширения не просто показывают рекламу — они загружают модульный фреймворк, нацеленный на кражу сид-фраз, паролей и истории посещений. Первые следы этой активности датируются еще 2024 годом, что говорит о длительной и хорошо спланированной операции.

Чем опасны эти расширения для россиян

Механизм атаки универсален и не знает географических границ. Вредоносные дополнения перехватывают данные, которые пользователь вводит на любых сайтах, включая пароли от Facebook (принадлежит Meta, признанной экстремистской и запрещенной в РФ) и LinkedIn (заблокирован в России). Они также собирают историю посещений. Таким образом, российские держатели криптовалюты рискуют наравне со всеми остальными, как только устанавливают зараженное расширение.

Особую опасность представляет тот факт, что часть найденных дополнений на момент публикации в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати расширений были выкуплены у первоначальных разработчиков и заражены через автоматические обновления. Это означает, что вредоносные функции добавляются постепенно, по мере необходимости, что позволяет обходить стандартные проверки безопасности.

Одно из таких расширений — Enable Right Click & Copy — Smart Unlock + OCR — работало как в Chrome, так и в Edge. К моменту заражения его база в Chrome превышала 70 000 человек, а в Edge составляла около 10 000.

Хотя все найденные расширения уже удалены из Chrome Web Store, версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.

Как работает вредоносная программа

После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает модули JavaScript. Затем она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.

Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Также создаются поддельные страницы, имитирующие сайты аппаратных кошельков Ledger и Trezor, чтобы выманить сид-фразы. Отдельная функция — поддельные уведомления об обновлении браузера, с помощью которых жертву подталкивают к действиям, углубляющим заражение. Весь этот процесс происходит незаметно для пользователя: внешне расширение выполняет заявленную задачу, в то время как кража идет в фоне.

Другие угрозы для владельцев криптовалюты

Помимо браузерных расширений, специалисты также предупреждают о новой фишинговой схеме. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег и нарушениям санкций (AML), через которые и обманывают владельцев активов. В другом случае хакеры использовали ИТ-уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple, получая через нее несанкционированный доступ к компьютерам жертв.

Эксперты советуют внимательно относиться к устанавливаемым расширениям браузера. Особую осторожность стоит проявлять с теми дополнениями, которые запрашивают широкие разрешения. Регулярная проверка списка активных расширений — полезная привычка, которая помогает вовремя заметить подозрительное дополнение и удалить его до того, как оно нанесет ущерб. Сочетание этих мер снижает риск потери средств и учетных данных. Однако полностью обезопасить себя помогает только осторожность при установке любых сторонних дополнений.

Мнение аналитика: Эта атака — очередное напоминание о том, что даже «проверенные» расширения могут стать троянским конем. Рынок движется к модели, где безопасность должна быть встроена в каждый клик. Я рекомендую пользователям использовать аппаратные кошельки для долгосрочного хранения и минимизировать количество установленных браузерных плагинов, особенно тех, что имеют доступ к содержимому всех сайтов.