Мошенники нашли еще один изощренный способ добраться до цифровых активов пользователей. В ходе моего анализа рынка угроз выявлена крупная кампания, нацеленная на посетителей Chrome Web Store и магазина расширений Microsoft Edge. Речь идет о 18 вредоносных дополнениях для браузера Google и одном для Edge, которые не просто крадут данные, а целенаправленно опустошают криптовалютные кошельки.
Совокупная аудитория двух версий одного из самых опасных расширений достигла 80 000 человек. В зоне поражения оказались и российские пользователи, которые активно устанавливают подобный софт для решения повседневных задач. Эти расширения маскируются под полезные утилиты, но в фоновом режиме загружают модульный фреймворк, предназначенный для хищения сид-фраз, паролей и истории браузера. Первые следы вредоносной активности датируются еще 2024 годом, что говорит о длительной и хорошо спланированной операции.
Механика атаки и масштаб заражения
Отличительная черта этой схемы — «троянизация» через обновления. Пять из шестнадцати расширений изначально были легитимными. Злоумышленники выкупали их у разработчиков и внедряли вредоносный код уже после того, как они набирали популярность. Например, расширение Enable Right Click & Copy — Smart Unlock + OCR, работающее в Chrome и Edge, было заражено, когда его база в Chrome превысила 70 000 пользователей, а в Edge — около 10 000. Пользователи продолжали пользоваться привычным функционалом, не подозревая, что их данные утекают в руки атакующих.
После установки программа открывает зашифрованное WebSocket-соединение с командным сервером (C2) и загружает дополнительные JavaScript-модули. Вредоносный код снимает защиту Content Security Policy (CSP) на сайтах и внедряет скрытые HTML-элементы для перехвата данных. Особую опасность представляет то, что модули умеют опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Кроме того, создаются фишинговые страницы, имитирующие интерфейсы Ledger и Trezor, для выманивания сид-фраз.
Жертвами становятся пользователи крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также владельцы кошелька MetaMask. Для отвода глаз расширения показывают рекламные баннеры и поддельные уведомления об обновлении браузера, заставляя пользователя углублять заражение.
Другие векторы угроз и рекомендации
Параллельно с этой кампанией фиксируются и другие схемы. Мошенники создают фейковые AML-сервисы для проверки криптоадресов на причастность к отмыванию денег, через которые выманивают доступ к активам. Также эксплуатируется уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple, позволяющая хакерам получать несанкционированный доступ к компьютерам жертв.
Всем, кто подозревает у себя зараженные расширения, я настоятельно рекомендую немедленно считать свои данные скомпрометированными и сменить пароли. Если вы хранили криптовалюту в затронутых кошельках — переведите активы на новые адреса. Регулярно проверяйте список установленных расширений и проявляйте осторожность к тем, которые запрашивают широкие разрешения.
Мое экспертное мнение: Эта атака — яркий пример того, что доверие к магазинам расширений должно быть взвешенным. Даже популярный софт может быть скомпрометирован. В текущих реалиях безопасность криптоактивов на 90% зависит от гигиены самого пользователя, а не от защитных механизмов платформ. Установка минимального количества расширений и использование аппаратных кошельков для крупных сумм — это не паранойя, а необходимая мера предосторожности.