Мой анализ свежих данных об инцидентах в сфере кибербезопасности выявил тревожную тенденцию: злоумышленники активно используют вредоносные браузерные расширения для опустошения криптокошельков и кражи конфиденциальных данных. В ходе независимого расследования, проведенного при участии экспертов по защите кода, обнаружено 18 опасных дополнений для Google Chrome и одно для Microsoft Edge. Совокупная аудитория этих расширений достигла 80 тысяч пользователей, и в зоне риска оказались в том числе и российские держатели цифровых активов.

Механика атаки: скрытая угроза в привычных инструментах

Эти расширения загружают модульный фреймворк, нацеленный на хищение криптовалюты, паролей и истории браузера. Они также демонстрируют жертвам рекламные баннеры, маскируя свою разрушительную активность. Первые следы этой кампании прослеживаются еще с 2024 года, что указывает на длительную и тщательно спланированную операцию.

Особую опасность представляет то, что часть расширений на момент публикации в Chrome Web Store не содержала вредоносного кода. Пять из шестнадцати дополнений были выкуплены у легитимных разработчиков и заражены через автоматические обновления. Это означает, что вредоносные функции добавлялись постепенно, по мере необходимости, что делало их обнаружение крайне сложным.

Одно из таких расширений, «Enable Right Click & Copy — Smart Unlock + OCR», функционировало в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 тысяч пользователей, а в Edge составляла около 10 тысяч. Все обнаруженные расширения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.

Технические детали и масштаб ущерба

После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и загружает модули JavaScript. Она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах. Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Подделываются сайты аппаратных кошельков Ledger и Trezor для выманивания сид-фраз.

Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask. Под ударом оказываются практически все популярные способы хранения и обмена криптовалюты. Отдельная функция — поддельные уведомления об обновлении браузера, через которые жертву подталкивают к действиям, углубляющим заражение.

Другие угрозы и рекомендации

Помимо расширений, эксперты предупреждают о новой фишинговой схеме с фейковыми сервисами проверки криптоадресов на причастность к отмыванию денег (AML). Также была выявлена эксплуатация уязвимости в функции «Совместное использование экрана» macOS, через которую хакеры получали несанкционированный доступ к компьютерам жертв.

Пострадавшим пользователям настоятельно рекомендуется считать свои данные скомпрометированными и немедленно сменить пароли. Тем, кто хранил криптовалюту в затронутых кошельках, следует перевести активы на новые адреса.

Мой комментарий: Эта атака — очередное напоминание о том, что даже «безобидные» расширения могут стать троянским конем. Регулярная проверка списка установленных дополнений и настороженность к запросам на широкие разрешения — это не паранойя, а необходимая гигиена для любого, кто работает с цифровыми активами. В мире DeFi безопасность начинается с базовой осторожности.