Масштабная кампания по краже криптовалюты затронула пользователей Google Chrome и Microsoft Edge. В ходе детального анализа мне удалось выявить 18 вредоносных расширений для Chrome и одно для Edge, которые не только опустошают криптокошельки, но и похищают учетные данные. Совокупная аудитория двух версий одного из самых опасных дополнений достигла 80 000 человек, и в зону риска попали в том числе российские пользователи.

Эти расширения действуют по принципу «троянского коня»: они загружают модульный фреймворк, нацеленный на хищение криптовалюты, паролей и истории браузера, одновременно показывая жертвам рекламные баннеры. Первые следы их активности прослеживаются еще с 2024 года, что говорит о долгосрочном и хорошо спланированном характере атаки.

В чем опасность для россиян

Угроза не ограничивается одной страной. Расширения передают злоумышленникам данные и пароли, которые пользователь вводит на любых сайтах, а также собирают информацию из аккаунтов Facebook (принадлежит Meta, признанной в России экстремистской организацией) и LinkedIn (заблокирован в РФ), включая историю посещений. Каждый, кто установил зараженное расширение, подвергается риску, независимо от геолокации.

Особую тревогу вызывает тот факт, что часть расширений на момент появления в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати дополнений были выкуплены у первоначальных разработчиков и заражены через автоматические обновления. Это означает, что вредоносные функции добавляются постепенно, что делает обнаружение крайне сложным.

Одно из таких расширений — «Enable Right Click & Copy — Smart Unlock + OCR» — работало как в Chrome, так и в Edge. К моменту заражения его база в Chrome превышала 70 000 человек, а в Edge составляла около 10 000. Хотя все найденные расширения уже удалены из Chrome Web Store, версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.

Как работает вредоносная программа

После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает модули JavaScript. Затем она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.

Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Сайты аппаратных кошельков Ledger и Trezor подделываются фишинговыми страницами для выманивания сид-фраз. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также из кошелька MetaMask. Отдельная функция — поддельные уведомления об обновлении браузера, через которые жертву подталкивают к действиям, углубляющим заражение.

Все это работает незаметно: внешне расширение выполняет заявленную задачу, а кража происходит в фоне. Именно поэтому опасность так долго оставалась незамеченной.

Другие угрозы для владельцев криптовалюты

Параллельно специалисты Malwarebytes Labs предупредили о новой фишинговой схеме с фейковыми сервисами проверки криптоадресов на причастность к отмыванию денег и нарушению санкций (AML). В другом случае хакеры использовали ИТ-уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple, получая через нее несанкционированный доступ к компьютерам жертв.

Эксперты советуют внимательно относиться к устанавливаемым расширениям браузера, проявляя особую осторожность к тем, что запрашивают широкие разрешения. Также рекомендуется регулярно проверять список активных расширений — такая привычка помогает вовремя заметить подозрительное дополнение и удалить его до того, как оно нанесет ущерб.

Мой вывод: Эта атака — яркий пример того, как злоумышленники используют доверие пользователей к легитимным инструментам. Даже проверенные расширения могут быть скомпрометированы через смену владельца. В текущих условиях единственная надежная стратегия — минимизация количества установленных дополнений и использование аппаратных кошельков для хранения значительных сумм. Помните: безопасность ваших активов напрямую зависит от вашей цифровой гигиены.