Моя команда и я провели глубокий анализ новой волны киберугроз, нацеленных на держателей цифровых активов. В ходе независимого расследования мы обнаружили 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Эти, на первый взгляд, безобидные дополнения не только показывают рекламный мусор, но и в фоновом режиме опустошают криптовалютные кошельки и похищают учетные данные. Совокупная аудитория двух версий одного из самых популярных расширений достигла 80 000 пользователей, и значительная их часть находится в России.

Механика заражения и скрытая угроза

Особую тревогу вызывает способ распространения вредоносного кода. Мы выяснили, что пять из шестнадцати расширений изначально были легитимными. Злоумышленники выкупали их у разработчиков и внедряли вредоносные модули через автоматические обновления. Это означает, что пользователь, установивший расширение месяц назад, мог быть скомпрометирован только после того, как оно «обновилось» до зараженной версии. Яркий пример — расширение «Enable Right Click & Copy — Smart Unlock + OCR», база которого в Chrome превышала 70 000 человек, а в Edge — около 10 000.

После установки программа устанавливает зашифрованное соединение с командным сервером (C2) и загружает модули JavaScript. Она снимает защиту Content Security Policy (CSP) с сайтов и внедряет скрытые HTML-элементы для перехвата данных. Модули нацелены на опустошение кошельков EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, создаются фишинговые страницы, имитирующие Ledger и Trezor, чтобы выманить сид-фразы.

Вредоносный код способен красть данные с крупнейших бирж, включая Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из MetaMask. Отдельная функция — поддельные уведомления об обновлении браузера, которые заставляют жертву выполнять действия, углубляющие заражение. Внешне расширение продолжает выполнять заявленную задачу, поэтому пользователь долгое время не замечает подвоха.

Рекомендации и выводы аналитика

Все обнаруженные расширения уже удалены из Chrome Web Store, однако версия для Edge, по нашим данным, оставалась доступной в магазине Microsoft. Всем, кто устанавливал подобные дополнения, настоятельно рекомендую немедленно сменить пароли, считать данные скомпрометированными, а криптоактивы перевести на новые адреса. Также стоит обратить внимание на другие угрозы, например, фейковые AML-сервисы и уязвимости в macOS.

Мой вердикт: эта атака — очередное напоминание о том, что даже проверенные временем расширения могут стать троянским конем. Регулярная проверка списка установленных дополнений и осторожность при предоставлении им широких разрешений — единственный надежный способ защиты в современном цифровом мире.