Масштабная кампания по краже цифровых активов и конфиденциальных данных выявлена в браузерных магазинах расширений. В ходе проведенного мной глубокого анализа экосистемы дополнений для Google Chrome и Microsoft Edge обнаружено 18 вредоносных модулей для Chrome и один для Edge, которые работают по принципу «drainer'ов» — программ, опустошающих криптовалютные кошельки жертв.

Совокупная аудитория двух версий одного из наиболее активных расширений достигла 80 000 пользователей, и значительная часть из них — русскоязычные. В зоне риска оказались все, кто установил зараженное ПО, независимо от географического положения.

Механика атаки и скрытая угроза

Особую тревогу вызывает тактика злоумышленников. Пять из шестнадцати расширений были легитимными на момент публикации в Chrome Web Store. Киберпреступники выкупали их у оригинальных разработчиков и внедряли вредоносный код через автоматические обновления, как это произошло с расширением Enable Right Click & Copy — Smart Unlock + OCR, база которого в Chrome превысила 70 000 установок, а в Edge — около 10 000. Первые следы такой активности датируются еще 2024 годом.

После установки программа устанавливает зашифрованное WebSocket-соединение с командными серверами и загружает модули JavaScript. Она снимает защиту Content Security Policy на сайтах и перехватывает данные, вводимые на криптобиржах и в онлайн-сервисах. Модули способны подменять кнопки «Подключить кошелек» и «Обменять», а также имитировать страницы аппаратных кошельков Ledger и Trezor для выманивания сид-фраз.

Под ударом оказались ключевые платформы: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask. Внешне расширение продолжает выполнять заявленные функции, маскируя фоновую кражу данных.

Экспертная оценка и рекомендации

Всем, кто подозревает у себя заражение, необходимо немедленно сменить пароли и считать данные скомпрометированными. Криптоактивы стоит перевести на новые адреса. Регулярная проверка списка установленных расширений и настороженность к запросам на широкие разрешения — базовые, но критически важные меры.

Параллельно фиксируются и другие угрозы: фейковые AML-сервисы для проверки адресов и эксплуатация уязвимости в macOS Screen Sharing. В нынешних условиях безопасность — это не просто осторожность, а комплексная гигиена. Рынок движется к самообслуживанию, и каждый пользователь становится сам себе банком и стражем. Только сочетание технических мер и поведенческой бдительности может снизить риски до приемлемого уровня.