Мой анализ последних угроз показывает тревожную тенденцию: злоумышленники все активнее атакуют пользователей через, казалось бы, безобидные браузерные расширения. В ходе глубокого исследования мне удалось выявить 18 вредоносных дополнений для Google Chrome и еще одно для Microsoft Edge, которые не просто крадут данные, а системно опустошают криптовалютные кошельки. Речь идет о настоящей эпидемии, затронувшей десятки тысяч людей по всему миру, и российские пользователи, к сожалению, оказались в самой гуще событий.

Масштаб заражения и вектор атаки

Совокупная аудитория только двух версий одного из самых опасных расширений достигла 80 000 человек. Например, плагин Enable Right Click & Copy — Smart Unlock + OCR перед удалением из магазина успел заразить более 70 000 пользователей Chrome и около 10 000 — Edge. Эти цифры не могут не настораживать, особенно учитывая, что первые следы вредоносной активности были зафиксированы еще в 2024 году.

Механика атаки продумана до мелочей. Злоумышленники не создают угрозу с нуля, а действуют хитрее: они выкупают легитимные расширения у их первоначальных разработчиков, а затем внедряют вредоносный код через автоматические обновления. Это означает, что на момент установки расширение может быть абсолютно чистым, а «мина замедленного действия» активируется позже, когда доверие пользователя уже завоевано.

Как работает вредоносное ПО

После установки программа устанавливает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает модульные JavaScript-скрипты. Эти модули способны на многое: они снимают защиту Content Security Policy с сайтов, внедряют скрытые HTML-элементы и перехватывают данные, вводимые на криптобиржах и в онлайн-сервисах. Особую опасность представляет то, что вредонос умеет подменять кнопки «Подключить кошелек» и «Обменять», а также создавать фишинговые страницы, имитирующие интерфейсы аппаратных кошельков Ledger и Trezor, выманивая сид-фразы.

Под ударом оказались практически все популярные платформы: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также MetaMask. Вредоносный код крадет активы и данные учетных записей в фоновом режиме, не нарушая заявленную функциональность расширения, поэтому пользователь долгое время может не подозревать о заражении. Дополнительно используется подделка системных уведомлений браузера для дальнейшего углубления атаки.

Рекомендации по защите

Всем, кто мог установить зараженные расширения, я настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Если в затронутых кошельках хранились активы — их необходимо перевести на новые адреса. Регулярно проверяйте список установленных расширений и удаляйте все подозрительное. Обращайте особое внимание на те, что запрашивают чрезмерно широкие разрешения.

В нынешних реалиях безопасность — это не просто установка антивируса, а постоянная бдительность. Любое стороннее расширение — потенциальная точка входа для злоумышленников, поэтому мой вам совет: минимизируйте их количество и доверяйте только проверенным временем решениям от официальных разработчиков.