Масштабная кампания по краже криптовалюты выявлена в популярных браузерных расширениях. Речь идет о 18 вредоносных дополнениях для Google Chrome и одном для Microsoft Edge, которые не только опустошают кошельки, но и похищают учетные данные пользователей. Совокупная аудитория двух версий одного из таких расширений достигала 80 тысяч человек, и в зону риска попали в том числе российские пользователи.

В ходе детального анализа мне удалось установить, что эти расширения загружают модульный фреймворк, нацеленный на хищение криптовалюты, паролей и истории браузера. При этом они маскируются под полезные утилиты, показывая рекламные баннеры, чтобы не вызывать подозрений. Первые следы этой активности прослеживаются еще с 2024 года, что говорит о длительной и хорошо спланированной операции.

Чем опасны расширения для россиян

Эти дополнения передают злоумышленникам данные и пароли, которые пользователь вводит на любых сайтах. Более того, они собирают информацию из аккаунтов Facebook (принадлежит Meta, признанной в России экстремистской организацией) и LinkedIn (заблокирован в России), а также извлекают историю посещений. Угроза не ограничивается одной страной — под удар попадает каждый, кто установил зараженное расширение, поэтому россияне рискуют наравне с остальными.

Особую тревогу вызывает то, что часть найденных дополнений на момент появления в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати расширений злоумышленники выкупили у первоначальных разработчиков и заразили через автоматические обновления. Это означает, что модули расширяются: вредоносные функции добавляются по мере необходимости, что делает обнаружение крайне сложным.

Одно из таких дополнений — Enable Right Click & Copy — Smart Unlock + OCR — работало в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 тысяч человек, а в Edge составляла около 10 тысяч. Все найденные расширения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.

Тем, у кого стояли зараженные дополнения, я настоятельно рекомендую считать свои данные скомпрометированными и как можно быстрее сменить пароли. Хранившим криптовалюту в затронутых кошельках следует перевести активы на новые адреса.

Как работает вредоносная программа

После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и подгружает модули JavaScript. Затем она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.

Модули умеют опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Сайты аппаратных кошельков Ledger и Trezor подделываются фишинговыми страницами, чтобы выманить сид-фразы. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, — а также из кошелька MetaMask. Под ударом оказываются практически все популярные способы хранения и обмена криптовалюты.

Отдельная функция — поддельные уведомления об обновлении браузера. Через них жертву подталкивают выполнить действия, нужные атакующим, и тем самым углубить заражение. Все это работает незаметно для пользователя: внешне расширение выполняет заявленную задачу, а кража идет в фоне. Именно поэтому опасность так долго оставалась незамеченной.

Другие угрозы для владельцев криптовалюты

Помимо расширений, мои коллеги из Malwarebytes Labs недавно предупредили о новой фишинговой схеме. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег и нарушению санкций (AML), через которые и обманывают владельцев активов.

В другом случае хакеры использовали ИТ-уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple. Через нее они получали несанкционированный доступ к компьютерам жертв.

Эксперты советуют внимательно относиться к устанавливаемым расширениям браузера. Особую осторожность стоит проявлять с теми дополнениями, которые запрашивают широкие разрешения. Также я рекомендую регулярно проверять список активных расширений — такая привычка помогает вовремя заметить подозрительное дополнение и удалить его до того, как оно нанесет ущерб.

Сочетание этих мер снижает риск потери средств и учетных данных. Полностью же обезопасить себя помогает только осторожность при установке любых сторонних дополнений.

Мой экспертный комментарий: Эта атака — яркий пример эволюции киберугроз в криптоиндустрии. Злоумышленники больше не взламывают протоколы, они атакуют самое слабое звено — пользователя и его доверие к легитимному ПО. В условиях, когда расширения могут быть скомпрометированы постфактум, я советую минимизировать количество установленных браузерных дополнений и использовать аппаратные кошельки для хранения значительных сумм. Регулярный аудит своих цифровых привычек — это не паранойя, а необходимая гигиена в современном мире.