Мои коллеги-аналитики из компании Socket обнаружили тревожную тенденцию: 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge активно используются для кражи криптовалюты и учетных данных у пользователей по всему миру, включая россиян. Совокупная аудитория двух версий одного из самых опасных дополнений достигла 80 000 человек, что делает эту угрозу одной из самых масштабных в текущем году.
Механика атаки: от безобидного расширения до полного контроля
Вредоносные расширения, такие как «Enable Right Click & Copy — Smart Unlock + OCR», действуют по принципу «троянского коня». На момент публикации в Chrome Web Store они не содержали вредоносного кода. Однако злоумышленники выкупали расширения у первоначальных разработчиков и внедряли вредоносные функции через автоматические обновления. Это означает, что даже давно установленные и «проверенные» дополнения могут стать опасными в любой момент.
После установки расширение открывает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает модули JavaScript. Оно снимает защиту Content Security Policy (CSP) на посещаемых сайтах и внедряет скрытые HTML-элементы для перехвата данных. Вредоносный код способен опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, он создает фишинговые страницы, имитирующие сайты Ledger и Trezor, чтобы выманить сид-фразы.
Особую опасность представляет кража данных с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask. Расширения также перехватывают пароли, вводимые на любых сайтах, и собирают данные из аккаунтов Facebook и LinkedIn. Все это работает незаметно для пользователя: расширение продолжает выполнять заявленные функции, пока кража происходит в фоне.
Экспертный анализ и рекомендации
Хотя все найденные расширения уже удалены из Chrome Web Store, версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft. Тем, кто мог установить зараженные дополнения, я настоятельно рекомендую немедленно сменить все пароли и перевести криптоактивы на новые адреса. Регулярная проверка списка установленных расширений и осторожность при предоставлении разрешений — это базовые, но критически важные меры безопасности.
Эта атака — яркий пример того, как киберпреступники адаптируются к современным методам защиты. Они больше не взламывают сайты, а атакуют доверие пользователей к легитимным инструментам. В мире, где цифровая безопасность становится все более хрупкой, единственная надежная стратегия — это осознанная осторожность и постоянная бдительность при работе с любым сторонним программным обеспечением.