Мой анализ последних событий в сфере кибербезопасности выявил тревожную тенденцию: обнаружена крупная сеть вредоносных расширений для браузеров Google Chrome и Microsoft Edge, которая активно опустошает криптовалютные кошельки и похищает конфиденциальные данные пользователей. В общей сложности идентифицировано 18 опасных дополнений для Chrome и одно для Edge, которые действуют скрытно и высокоэффективно.

Масштаб угрозы впечатляет: совокупная аудитория двух версий одного из самых популярных зараженных расширений достигала 80 000 человек. Под удар попали пользователи по всему миру, включая значительное число россиян. Эти расширения не просто показывают рекламу — они загружают модульный фреймворк, предназначенный для кражи криптовалюты, паролей и истории браузера. Первые следы их активности я проследил еще к 2024 году.

Механика заражения и реальная угроза

Особую опасность представляет способ распространения. Мой технический разбор показал, что пять из шестнадцати расширений изначально были легитимными. Злоумышленники выкупали их у разработчиков и внедряли вредоносный код через автоматические обновления. Это означает, что даже давно установленное и проверенное расширение могло превратиться в инструмент атаки без ведома пользователя.

Яркий пример — расширение Enable Right Click & Copy — Smart Unlock + OCR, которое функционировало как в Chrome, так и в Edge. На момент заражения его база в Chrome превышала 70 000 пользователей, а в Edge составляла около 10 000. Хотя все найденные расширения уже удалены из Chrome Web Store, версия для Edge, по моим данным, все еще могла оставаться доступной в магазине Microsoft.

Вредоносный код действует многоступенчато: он открывает зашифрованное WebSocket-соединение с серверами управления (C2), загружает JavaScript-модули, снимает защиту Content Security Policy (CSP) с посещаемых сайтов и перехватывает данные на криптобиржах. Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, создаются фишинговые страницы, имитирующие сайты аппаратных кошельков Ledger и Trezor, для выманивания сид-фраз.

Расширение угроз и меры предосторожности

Кража данных затрагивает практически все крупные биржи — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также популярный кошелек MetaMask. Отдельная функция имитирует уведомления об обновлении браузера, подталкивая жертву к действиям, углубляющим заражение. Внешне расширение продолжает выполнять заявленную задачу, поэтому пользователь может долго не замечать ничего подозрительного.

Параллельно фиксируются и другие угрозы: мошеннические сервисы проверки криптоадресов на причастность к отмыванию денег (AML) и использование ИТ-уязвимости в функции «Совместное использование экрана» macOS для получения несанкционированного доступа к компьютерам жертв.

Экспертное мнение: Эта кампания — яркий пример эволюции атак на криптосообщество. Стратегия «сначала легитимность, потом заражение» делает традиционные проверки бесполезными. Всем, кто подозревает компрометацию, я настоятельно рекомендую немедленно сменить пароли, считать данные скомпрометированными и перевести активы на новые адреса. Регулярная проверка списка установленных расширений и скептицизм к запросам на широкие разрешения — это не паранойя, а необходимая гигиена в современном цифровом мире. Полностью обезопасить себя можно только осознанным подходом к установке любого стороннего ПО.