Масштабная кампания по краже криптоактивов накрыла пользователей браузеров на базе Chromium. В ходе глубокого анализа мне удалось выявить 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые не только опустошают кошельки, но и похищают конфиденциальные данные. Совокупная аудитория двух версий одного из самых опасных дополнений достигла 80 000 человек, и в зоне поражения оказались в том числе российские пользователи.
Эти расширения действуют по отработанной схеме: они загружают модульный фреймворк, нацеленный на кражу криптовалюты, паролей и истории браузера. В довершение всего жертвам демонстрируются рекламные приманки. Первые следы активности злоумышленников прослеживаются еще с 2024 года, что говорит о длительной и тщательно спланированной операции.
Механика заражения и угроза для россиян
Дополнения передают злоумышленникам данные и пароли, которые пользователь вводит на любых сайтах, а также собирают сведения из аккаунтов Facebook (принадлежит Meta, признанной в России экстремистской организацией) и LinkedIn (заблокирован в РФ), плюс извлекают историю посещений. Угроза не ограничена одной страной: под удар попадает каждый, кто установил зараженное расширение, поэтому россияне рискуют наравне с остальными.
Ключевая особенность — часть найденных дополнений на момент появления в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати расширений злоумышленники выкупили у первоначальных разработчиков и заразили через автоматические обновления. Это значит, что модули расширяются: вредоносные функции добавляются по мере необходимости.
Одно из таких дополнений — Enable Right Click & Copy — Smart Unlock + OCR — работало в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 000 человек, а в Edge составляла около 10 000.
Все найденные расширения уже удалены из Chrome Web Store. Однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.
Тем, у кого стояли зараженные дополнения, я настоятельно рекомендую считать свои данные скомпрометированными и как можно быстрее сменить пароли. Хранившим криптовалюту в затронутых кошельках следует немедленно перевести активы на новые адреса.
Как работает вредоносная программа
После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и подгружает модули JavaScript. Затем она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.
Модули умеют опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Сайты аппаратных кошельков Ledger и Trezor подделываются фишинговыми страницами, чтобы выманить сид-фразы.
Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, — а также из кошелька MetaMask. Так под ударом оказываются практически все популярные способы хранения и обмена криптовалюты.
Отдельная функция — поддельные уведомления об обновлении браузера. Через них жертву подталкивают выполнить действия, нужные атакующим, и тем самым углубить заражение.
Все это работает незаметно для пользователя: внешне дополнение выполняет заявленную задачу, а кража идет в фоне. Именно поэтому опасность так долго оставалась незамеченной.
Другие угрозы для владельцев криптовалюты
Помимо расширений, в последнее время фиксируются и другие векторы атак. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег и нарушению санкций (AML), через которые и обманывают владельцев активов.
В другом случае хакеры использовали ИТ-уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple. Через нее они получали несанкционированный доступ к компьютерам жертв.
Эксперты советуют внимательно относиться к устанавливаемым расширениям браузера. Особую осторожность стоит проявлять с теми дополнениями, которые запрашивают широкие разрешения.
Помимо этого, я рекомендую регулярно проверять список активных расширений. Такая привычка помогает вовремя заметить подозрительное дополнение и удалить его до того, как оно нанесет ущерб.
Сочетание этих мер снижает риск потери средств и учетных данных. Полностью же обезопасить себя помогает только осторожность при установке любых сторонних дополнений.
Мой вердикт: эта кампания — яркий пример того, как злоумышленники эксплуатируют доверие пользователей к официальным магазинам расширений. Выкуп легитимных плагинов с последующей инъекцией вредоносного кода через обновления — тревожный тренд, который требует от индустрии более жесткой модерации и от пользователей — осознанного подхода к цифровой гигиене. Не устанавливайте то, без чего можно обойтись, и держите средства на аппаратных кошельках с минимальными разрешениями для браузера.