Масштабная кампания по хищению цифровых активов затронула пользователей популярных браузеров. В ходе проведенного мной глубокого анализа экосистемы браузерных дополнений обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Эти, на первый взгляд, безобидные утилиты не только опустошают криптовалютные кошельки, но и похищают учетные данные, пароли и историю посещений.

Совокупная аудитория зараженных расширений впечатляет — порядка 80 000 пользователей, и значительная их часть находится в России. Угроза носит глобальный характер, и российские держатели криптоактивов рискуют наравне с пользователями из других стран.

Механика заражения и вектор атаки

Особую тревогу вызывает тактика злоумышленников. Пять из шестнадцати изученных расширений были выкуплены у первоначальных разработчиков, после чего в них через автоматические обновления внедрялся вредоносный код. Это классическая supply chain-атака, когда жертва доверяет уже знакомому инструменту, не подозревая о его компрометации.

Например, расширение «Enable Right Click & Copy — Smart Unlock + OCR», работающее в Chrome и Edge, к моменту обнаружения уже имело базу более чем в 70 000 пользователей в Chrome и около 10 000 в Edge. После установки программа устанавливает зашифрованное WebSocket-соединение с командным сервером (C2) и загружает модули JavaScript. Вредоносный код снимает заголовки Content Security Policy (CSP) с посещаемых сайтов и внедряет скрытые HTML-элементы для перехвата данных на криптобиржах.

Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, создаются фишинговые страницы, имитирующие интерфейсы Ledger и Trezor, для выманивания сид-фраз. Под ударом оказались аккаунты на Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и в MetaMask.

Как защититься

Все обнаруженные расширения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, могла оставаться доступной в магазине Microsoft. Всем, кто устанавливал подобные дополнения, настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Если вы хранили криптовалюту в затронутых кошельках — переведите активы на новые адреса.

Это не единственная угроза. Специалисты также фиксируют рост фишинговых сервисов, имитирующих AML-проверки адресов, и использование уязвимостей в macOS. Регулярная ревизия установленных расширений и настороженность к запросам на расширенные разрешения — критически важные меры предосторожности.

Мой комментарий: Данная атака — яркий пример того, как злоумышленники монетизируют доверие пользователей к легитимным инструментам. В условиях растущей сложности угроз, простая установка расширений из официальных магазинов больше не гарантирует безопасность. Ключевой принцип — минимизация: устанавливайте только то, что действительно необходимо, и регулярно проверяйте разрешения. Безопасность в криптовалюте начинается с гигиены вашего браузера.