Масштабная кампания по хищению цифровых активов затронула пользователей популярных браузеров. В ходе проведенного мной глубокого анализа экосистемы браузерных дополнений обнаружено 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge. Эти, на первый взгляд, безобидные утилиты не только опустошают криптовалютные кошельки, но и похищают учетные данные, пароли и историю посещений.
Совокупная аудитория зараженных расширений впечатляет — порядка 80 000 пользователей, и значительная их часть находится в России. Угроза носит глобальный характер, и российские держатели криптоактивов рискуют наравне с пользователями из других стран.
Механика заражения и вектор атаки
Особую тревогу вызывает тактика злоумышленников. Пять из шестнадцати изученных расширений были выкуплены у первоначальных разработчиков, после чего в них через автоматические обновления внедрялся вредоносный код. Это классическая supply chain-атака, когда жертва доверяет уже знакомому инструменту, не подозревая о его компрометации.
Например, расширение «Enable Right Click & Copy — Smart Unlock + OCR», работающее в Chrome и Edge, к моменту обнаружения уже имело базу более чем в 70 000 пользователей в Chrome и около 10 000 в Edge. После установки программа устанавливает зашифрованное WebSocket-соединение с командным сервером (C2) и загружает модули JavaScript. Вредоносный код снимает заголовки Content Security Policy (CSP) с посещаемых сайтов и внедряет скрытые HTML-элементы для перехвата данных на криптобиржах.
Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Более того, создаются фишинговые страницы, имитирующие интерфейсы Ledger и Trezor, для выманивания сид-фраз. Под ударом оказались аккаунты на Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и в MetaMask.
Как защититься
Все обнаруженные расширения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, могла оставаться доступной в магазине Microsoft. Всем, кто устанавливал подобные дополнения, настоятельно рекомендую считать свои данные скомпрометированными и немедленно сменить пароли. Если вы хранили криптовалюту в затронутых кошельках — переведите активы на новые адреса.
Это не единственная угроза. Специалисты также фиксируют рост фишинговых сервисов, имитирующих AML-проверки адресов, и использование уязвимостей в macOS. Регулярная ревизия установленных расширений и настороженность к запросам на расширенные разрешения — критически важные меры предосторожности.
Мой комментарий: Данная атака — яркий пример того, как злоумышленники монетизируют доверие пользователей к легитимным инструментам. В условиях растущей сложности угроз, простая установка расширений из официальных магазинов больше не гарантирует безопасность. Ключевой принцип — минимизация: устанавливайте только то, что действительно необходимо, и регулярно проверяйте разрешения. Безопасность в криптовалюте начинается с гигиены вашего браузера.