Мой анализ свежих данных об угрозах показывает тревожную тенденцию: злоумышленники всё чаще атакуют не через сложные эксплойты, а через, казалось бы, безобидные браузерные дополнения. Речь идёт о масштабной кампании, в ходе которой обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Эти инструменты не просто шпионят — они напрямую опустошают криптокошельки и похищают учётные данные.

Масштаб угрозы и география атак

Совокупная аудитория только одной из версий вредоносного дополнения достигла 80 000 пользователей, и в зону поражения попали в том числе и российские пользователи. Это не точечная операция, а широкомасштабная сеть, нацеленная на всех, кто установил заражённое ПО. Наибольшую тревогу вызывает тот факт, что расширения, включая Enable Right Click & Copy — Smart Unlock + OCR, маскируются под полезные утилиты. База пользователей этого конкретного расширения в Chrome превысила 70 000 человек, а в Edge — около 10 000.

Механика заражения: от покупки до обновления

Ключевая особенность этой атаки — многоступенчатая схема внедрения. Пять из шестнадцати расширений были изначально легитимными. Злоумышленники выкупали их у разработчиков и через автоматические обновления внедряли вредоносный код. Это означает, что даже давно установленное и проверенное расширение может стать опасным. Вредоносная логика активируется не сразу, а по мере необходимости, что позволяет долгое время оставаться незамеченным.

Технические детали и цели атак

После установки программа устанавливает зашифрованное WebSocket-соединение с командным сервером (C2) и загружает модули JavaScript. Эти модули способны снимать защиту Content Security Policy (CSP) с сайтов, перехватывать данные на криптобиржах и подменять кнопки подключения кошелька. Под ударом оказались практически все популярные платформы: от Coinbase и Binance до MetaMask. Более того, злоумышленники создают поддельные страницы для аппаратных кошельков Ledger и Trezor, выманивая сид-фразы. Всё это происходит незаметно для пользователя, который видит лишь корректно работающее расширение.

Дополнительные векторы атак

Параллельно с расширениями фиксируются и другие угрозы. Мошенники активно используют фейковые AML-сервисы для проверки адресов, выманивая доступ к кошелькам. Также эксплуатируется уязвимость в функции «Совместное использование экрана» в macOS от Apple, позволяющая получить несанкционированный доступ к компьютерам жертв. Эти атаки в совокупности создают крайне опасную среду для владельцев цифровых активов.

Мой экспертный вывод: Рынок браузерных расширений стал новой «горячей точкой» для киберпреступников. Пользователям необходимо пересмотреть своё отношение к устанавливаемому ПО. Регулярная проверка списка активных расширений, критический анализ запрашиваемых разрешений и, самое главное, использование аппаратных кошельков для хранения значительных сумм — это не просто рекомендации, а необходимые меры предосторожности в текущих реалиях. Уязвимость цепи поставок ПО — это системная проблема, и только бдительность каждого пользователя может стать эффективным барьером.