Масштабная кампания по краже криптовалюты выявлена в популярных браузерных магазинах. В ходе моего анализа обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые опустошают криптокошельки и похищают учетные данные пользователей. Совокупная аудитория двух версий одного из этих дополнений достигала 80 000 человек, и в зоне риска оказались в том числе российские пользователи.
Механика атаки: как расширения обходят защиту
Эти расширения загружают модульный фреймворк, нацеленный на хищение криптовалюты, паролей и истории браузера. В довершение всего они показывают жертвам рекламные приманки. Первые следы активности злоумышленников датируются 2024 годом. Особую тревогу вызывает тот факт, что пять из шестнадцати расширений были выкуплены у первоначальных разработчиков и заражены через автоматические обновления — изначально в Chrome Web Store они появлялись как полностью безопасные.
Один из самых показательных примеров — расширение Enable Right Click & Copy — Smart Unlock + OCR, работающее в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000. Все найденные дополнения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.
Технические детали: от WebSocket до подмены сайтов
После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и подгружает модули JavaScript. Затем она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.
Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Сайты аппаратных кошельков Ledger и Trezor подделываются фишинговыми страницами для выманивания сид-фраз. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask.
Отдельная функция — поддельные уведомления об обновлении браузера, через которые жертву подталкивают к действиям, углубляющим заражение. Все это работает незаметно для пользователя: внешне расширение выполняет заявленную задачу, а кража происходит в фоне.
Другие угрозы и рекомендации
Параллельно специалисты Malwarebytes Labs предупреждают о новой фишинговой схеме с фейковыми сервисами проверки криптоадресов на причастность к отмыванию денег (AML). В другом случае хакеры использовали уязвимость в функции «Совместное использование экрана» macOS для получения несанкционированного доступа к компьютерам жертв.
Тем, у кого стояли зараженные дополнения, я настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Хранившим криптовалюту в затронутых кошельках лучше перевести активы на новые адреса. Регулярная проверка списка активных расширений и осторожность при установке — это базовые, но критически важные меры.
Мой комментарий: эта атака — яркий пример того, как киберпреступники монетизируют доверие пользователей к легитимным инструментам. Схема с выкупом расширений и последующим заражением через обновления особенно опасна, так как она подрывает саму модель безопасности браузерных магазинов. В ближайшие месяцы стоит ожидать роста подобных кампаний, и инвесторам необходимо пересмотреть свои привычки в области цифровой гигиены.