Масштабная кампания по хищению цифровых активов выявлена в браузерных магазинах. В ходе проведенного мной анализа обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые были нацелены на опустошение криптовалютных кошельков и кражу конфиденциальных данных пользователей. Совокупная аудитория этих дополнений достигла внушительных 80 000 человек, и в зоне поражения оказались в том числе и российские пользователи.

Механика скрытой угрозы

Эти расширения действуют по отработанной схеме: они загружают модульный фреймворк, предназначенный для кражи криптовалюты, паролей и истории браузера. При этом жертвам демонстрируются рекламные объявления, маскирующие вредоносную активность. Первые следы этой деятельности датируются еще 2024 годом, что говорит о длительном и тщательно спланированном характере атаки.

Особую тревогу вызывает тот факт, что многие из этих расширений изначально были легитимными. Злоумышленники выкупали их у разработчиков и внедряли вредоносный код через автоматические обновления. Например, расширение Enable Right Click & Copy — Smart Unlock + OCR, работавшее в Chrome и Edge, к моменту заражения имело базу в 70 000 пользователей в Chrome и около 10 000 в Edge. Это идеальная иллюстрация атаки на доверие: пользователь устанавливает полезный инструмент, который со временем превращается в троянского коня.

Технические детали и масштаб поражения

Вредоносное ПО устанавливает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает модули JavaScript. Оно снимает заголовки Content Security Policy (CSP) с посещаемых сайтов, что позволяет внедрять скрипты для перехвата данных на криптобиржах и в онлайн-сервисах. Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Кроме того, создаются фишинговые страницы, имитирующие официальные сайты аппаратных кошельков Ledger и Trezor, для выманивания сид-фраз.

Особый интерес представляет то, что вредоносный код крадет активы и данные учетных записей с крупнейших бирж, включая Coinbase, Binance, Kraken, OKX, MEXC, KuCoin и Bybit, а также из кошелька MetaMask. Отдельная функция создает поддельные уведомления об обновлении браузера, которые подталкивают жертву к действиям, углубляющим заражение. Все это происходит незаметно для пользователя, так как расширение продолжает выполнять заявленную функцию.

Дополнительные векторы атак

Параллельно с этим фиксируются и другие угрозы. Мошенники создают фальшивые сервисы проверки криптоадресов на причастность к отмыванию денег (AML), через которые обманывают владельцев активов. Также была выявлена уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple, через которую хакеры получали несанкционированный доступ к компьютерам жертв.

Всем, кто подозревает у себя установку подобных расширений, я настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Тем, кто хранил криптовалюту в затронутых кошельках, необходимо как можно скорее перевести активы на новые адреса. Регулярная проверка списка установленных расширений и настороженность к запросам на широкие разрешения — это минимальный, но критически важный набор мер безопасности.

Мнение аналитика: Эта атака — яркий пример того, как злоумышленники эксплуатируют доверие пользователей к экосистеме браузерных расширений. Индустрии необходимо пересмотреть подход к валидации обновлений и контролю за разработчиками, иначе мы увидим еще более изощренные схемы, маскирующиеся под легитимный софт.