Масштабная кампания по хищению криптовалюты затронула пользователей по всему миру, включая Россию. В ходе проведенного мной анализа угроз, основанного на данных индустриальных исследований, обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Совокупная аудитория двух версий одного из этих дополнений достигла 80 000 человек, что делает атаку одной из самых массовых за последнее время.
Механика заражения: покупка легитимных расширений
Ключевая особенность этой схемы — атака на доверие. Злоумышленники не создавали вредоносный код с нуля, а выкупали популярные расширения у их первоначальных разработчиков. Пять из шестнадцати проанализированных модулей были заражены именно таким способом. Вредоносные функции попадали в код уже после установки, через автоматические обновления, что позволяло долгое время оставаться незамеченными.
Например, расширение Enable Right Click & Copy — Smart Unlock + OCR функционировало в Chrome и Edge. К моменту обнаружения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000. Первые следы активности вредоносного фреймворка датируются еще 2024 годом, что указывает на длительный и хорошо спланированный характер операции.
Что именно крадут и как это работает
После установки расширение открывает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает модули JavaScript. Программа снимает с сайтов заголовки Content Security Policy (CSP) и внедряет скрытые HTML-элементы для перехвата данных. Это позволяет ей подменять кнопки «Подключить кошелек» и «Обменять» на фишинговые, а также создавать поддельные страницы для кражи сид-фраз аппаратных кошельков Ledger и Trezor.
Вредоносный код нацелен на опустошение кошельков EVM, Solana и Tron. Он также крадет активы и данные учетных записей с крупнейших бирж, включая Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, и из MetaMask. Дополнительно расширения перехватывают пароли, историю посещений и данные аккаунтов Facebook и LinkedIn, а также показывают рекламные приманки. Внешне расширение продолжает выполнять заявленные функции, поэтому жертва долгое время не подозревает о compromised.
Другие угрозы и рекомендации
Параллельно с этой кампанией наблюдается рост фишинговых сервисов, имитирующих AML-проверки адресов. Злоумышленники также активно эксплуатируют уязвимости в macOS, получая несанкционированный доступ к компьютерам жертв.
Все обнаруженные расширения уже удалены из Chrome Web Store, однако версия для Edge оставалась доступной в магазине Microsoft. Всем, кто устанавливал подобные дополнения, необходимо считать свои данные скомпрометированными. Смените пароли, а криптоактивы переведите на новые адреса. Регулярная проверка списка активных расширений и настороженность к запросам на широкие разрешения — это минимальный набор мер безопасности.
Мой комментарий: эта атака — яркий пример того, что даже «проверенные» расширения из официальных магазинов не гарантируют безопасность. Индустрии необходимо пересмотреть подход к валидации обновлений и передаче прав на расширения, иначе мы увидим еще более изощренные схемы.