Мой анализ ситуации показывает, что мы столкнулись с одной из самых организованных и технически продвинутых кампаний по краже криптоактивов за последнее время. В ходе глубокого исследования мне удалось выявить 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые в совокупности атаковали десятки тысяч пользователей по всему миру, включая значительное число россиян.
Совокупная аудитория зараженных дополнений достигла внушительных 80 000 человек. Наиболее показателен пример расширения Enable Right Click & Copy — Smart Unlock + OCR, которое действовало в обоих браузерах. Его база в Chrome превышала 70 000 пользователей, а в Edge — около 10 000. Это не просто случайные программы-однодневки, а продуманная многоходовая операция, следы которой ведут в 2024 год.
Механика атаки: как воруют средства
Злоумышленники действуют хладнокровно и расчетливо. Пять из шестнадцати расширений были выкуплены у первоначальных разработчиков, после чего в них через автоматические обновления внедрялся вредоносный код. Такой подход позволял долгое время оставаться незамеченными: на момент публикации в Chrome Web Store дополнения выглядели абсолютно легитимными.
После установки программа устанавливает зашифрованное WebSocket-соединение с командным сервером (C2) и загружает модули JavaScript. Эти модули способны не только перехватывать пароли и историю посещений, но и напрямую опустошать кошельки EVM, Solana и Tron. Подделывая кнопки «Подключить кошелек» и «Обменять», хакеры получают доступ к средствам на крупнейших биржах — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — и в MetaMask. Особую опасность представляет подмена страниц аппаратных кошельков Ledger и Trezor для выманивания сид-фраз.
Почему это касается каждого
Важно понимать: угроза не ограничивается одной страной. Расширения снимают защитные заголовки Content Security Policy (CSP) с посещаемых сайтов и внедряют скрытые HTML-элементы для кражи данных. Внешне дополнение продолжает выполнять заявленные функции, поэтому пользователь может не замечать ничего подозрительного, пока не обнаружит пустой кошелек.
Все найденные расширения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся у меня данным, еще может быть доступна в магазине Microsoft. Тем, кто устанавливал подозрительные дополнения, я настоятельно рекомендую считать свои данные скомпрометированными, немедленно сменить пароли и перевести активы на новые адреса.
Эксперты также фиксируют рост смежных угроз: фишинговые сервисы «проверки» адресов на причастность к отмыванию денег (AML) и использование уязвимостей в macOS для несанкционированного доступа к компьютерам жертв.
Мой вердикт: эта кампания — яркий пример того, что даже «безобидные» расширения браузера могут стать троянским конем. Регулярно проверяйте список установленных дополнений, обращайте внимание на запрашиваемые разрешения и никогда не храните крупные суммы в «горячих» кошельках, подключенных к браузеру. Безопасность в криптовалюте — это прежде всего гигиена и постоянная бдительность.