Масштабная кампания по краже криптоактивов выявлена в популярных браузерных магазинах. В ходе глубокого анализа мне удалось обнаружить 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые нацелены на опустошение криптокошельков и кражу конфиденциальных данных пользователей. Совокупная аудитория двух версий одного из самых опасных дополнений достигала 80 000 человек, и значительная часть пострадавших — русскоязычные пользователи.

Механика заражения и скрытая угроза

Расширения, маскирующиеся под полезные инструменты, загружают модульный фреймворк, предназначенный для хищения криптовалюты, паролей и истории браузера. В довершение всего они демонстрируют жертвам рекламные баннеры. Первые признаки активности злоумышленников прослеживаются еще с 2024 года, что указывает на длительную и хорошо спланированную операцию.

Ключевая опасность заключается в том, что часть расширений на момент публикации в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати дополнений были выкуплены у первоначальных разработчиков, после чего через автоматические обновления в них внедрялись опасные функции. Это классическая схема атаки на доверие, когда пользователь устанавливает легитимное на первый взгляд решение, которое позже превращается в троян.

Одно из таких расширений — «Enable Right Click & Copy — Smart Unlock + OCR» — функционировало в Chrome и Edge. К моменту обнаружения заражения его база в Chrome превышала 70 000 установок, а в Edge составляла около 10 000. Все найденные дополнения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.

Технические детали и методы атаки

После установки программа устанавливает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает дополнительные модули JavaScript. Вредонос снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в онлайн-сервисах.

Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Для аппаратных кошельков Ledger и Trezor создаются фишинговые страницы, выманивающие сид-фразы. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также из MetaMask. Отдельная функция — поддельные уведомления об обновлении браузера, которые подталкивают жертву к действиям, углубляющим заражение.

Дополнительные угрозы и рекомендации

Параллельно фиксируются и другие векторы атак. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег (AML), через которые обманывают владельцев активов. Кроме того, хакеры активно эксплуатируют уязвимости в операционных системах, например, в функции «Совместное использование экрана» macOS, получая несанкционированный доступ к компьютерам жертв.

Пострадавшим пользователям необходимо немедленно сменить все пароли, считая свои данные скомпрометированными. Тем, кто хранил криптовалюту в затронутых кошельках, я настоятельно рекомендую перевести активы на новые адреса. Регулярная проверка списка установленных расширений и осторожность при предоставлении разрешений — базовые, но критически важные меры безопасности.

Мой комментарий: Эта кампания — яркий пример эволюции киберугроз: злоумышленники больше не взламывают, они покупают легитимный бизнес и терпеливо ждут. Пользователям следует пересмотреть свою модель доверия к браузерным расширениям, отдавая предпочтение решениям с открытым исходным кодом и минимально необходимыми правами доступа. Безопасность в криптовалюте — это не только защита ключей, но и гигиена всей цифровой среды.