Масштабная кампания по хищению криптовалюты через браузерные расширения выявлена в ходе глубокого анализа экосистемы Google Chrome и Microsoft Edge. Речь идет о 18 вредоносных дополнениях для Chrome и одном для Edge, которые не только опустошают кошельки, но и собирают конфиденциальные данные пользователей. Совокупная аудитория двух версий одного из самых опасных расширений достигала 80 000 человек, и в зону поражения попали в том числе российские пользователи.

Как злоумышленники обходят защиту магазинов

Механика атаки отличается изощренностью. Пять из шестнадцати расширений были куплены у легитимных разработчиков, после чего в них через автоматические обновления внедрялся вредоносный код. Это означает, что на момент публикации в Chrome Web Store расширения выглядели абсолютно безопасными. Вредоносная нагрузка доставлялась позже, что позволяло обходить модерацию и долгое время оставаться незамеченными.

Одним из ярких примеров является расширение Enable Right Click & Copy — Smart Unlock + OCR, которое функционировало и в Chrome, и в Edge. На момент заражения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000. Все обнаруженные дополнения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.

Техническая начинка и география угрозы

После установки расширение устанавливает зашифрованное WebSocket-соединение с командными серверами (C2) и загружает модули JavaScript. Они снимают заголовки Content Security Policy (CSP) с посещаемых сайтов и внедряют вредоносные скрипты через скрытые HTML-элементы. Это позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.

Модули способны опустошать кошельки экосистем EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Подделываются страницы аппаратных кошельков Ledger и Trezor для выманивания сид-фраз. Кроме того, код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — а также из MetaMask. Атака затрагивает практически все популярные способы хранения и обмена цифровых активов, не ограничиваясь географией одной страны.

Рекомендации и выводы

Тем, у кого могли быть установлены зараженные расширения, настоятельно рекомендуется считать свои данные скомпрометированными и немедленно сменить пароли. Если в затронутых кошельках хранилась криптовалюта, эксперты советуют перевести активы на новые адреса. Внешне расширение продолжает выполнять заявленные функции, что делает кражу незаметной для пользователя — именно поэтому угроза так долго оставалась нераскрытой.

Параллельно специалисты по безопасности фиксируют и другие векторы атак: фишинговые сервисы проверки адресов на причастность к отмыванию денег (AML) и эксплуатацию уязвимостей в macOS. Внимательное отношение к устанавливаемым расширениям, регулярная проверка их списка и запрашиваемых разрешений — это базовый, но критически важный уровень защиты.

Мнение аналитика: эта кампания — яркий пример того, как доверие пользователей к официальным магазинам расширений становится главным вектором атаки. Индустрии необходимо пересмотреть подход к модерации и мониторингу обновлений, иначе мы увидим новые волны подобных инцидентов с еще более серьезными последствиями.