Мой анализ выявил тревожную тенденцию: как минимум 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge активно используются для кражи криптовалюты и учетных данных пользователей по всему миру, включая значительное число россиян. Совокупная аудитория двух версий одного из самых опасных дополнений достигала 80 000 человек, что делает эту угрозу одной из самых масштабных в текущем году.
В ходе детального технического разбора я установил, что эти расширения загружают модульный фреймворк, специально нацеленный на хищение криптовалюты, паролей и истории браузера. В качестве дополнительного вектора атаки они демонстрируют жертвам рекламные объявления. Первые следы активности этой кампании прослеживаются еще с 2024 года, что говорит о длительной и тщательной подготовке злоумышленников.
Чем опасны расширения для россиян
Эти дополнения не просто перехватывают данные, которые пользователь вводит на любых сайтах, но и собирают информацию из аккаунтов Facebook (принадлежит Meta, признанной экстремистской в РФ) и LinkedIn (заблокирован в России), а также извлекают полную историю посещений. Угроза носит глобальный характер: под ударом каждый, кто установил зараженное расширение, поэтому российские пользователи рискуют наравне с остальными.
Критически важная деталь: на момент публикации в Chrome Web Store пять из шестнадцати расширений не содержали вредоносного кода. Злоумышленники выкупали их у первоначальных разработчиков и заражали через автоматические обновления. Это означает, что модули расширяются постепенно — вредоносные функции добавляются по мере необходимости, что делает обнаружение особенно сложным.
Одно из таких дополнений — Enable Right Click & Copy — Smart Unlock + OCR — работало в Chrome и Edge. К моменту заражения его база в Chrome превышала 70 000 человек, а в Edge составляла около 10 000. Все найденные расширения уже удалены из Chrome Web Store, однако версия для Edge, по имеющимся данным, оставалась доступной в магазине Microsoft.
Как работает вредоносная программа
После установки программа открывает зашифрованное WebSocket-соединение с серверами управления (C2) и подгружает модули JavaScript. Затем она снимает с посещаемых сайтов заголовки Content Security Policy (CSP) и внедряет вредоносные скрипты через скрытые HTML-элементы, что позволяет перехватывать данные на криптобиржах и в других онлайн-сервисах.
Модули способны опустошать кошельки EVM, Solana и Tron, подменяя кнопки «Подключить кошелек» и «Обменять». Сайты аппаратных кошельков Ledger и Trezor подделываются фишинговыми страницами для выманивания сид-фраз. Вредоносный код крадет активы и данные учетных записей с крупнейших бирж — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также из кошелька MetaMask. Отдельная функция — поддельные уведомления об обновлении браузера, через которые жертву подталкивают к действиям, углубляющим заражение.
Вся эта деятельность происходит незаметно для пользователя: внешне расширение выполняет заявленную задачу, а кража идет в фоне. Именно поэтому опасность так долго оставалась незамеченной.
Другие угрозы для владельцев криптовалюты
Параллельно я фиксирую и другие векторы атак. Мошенники создают поддельные сервисы проверки криптоадресов на причастность к отмыванию денег и нарушению санкций (AML), через которые обманывают владельцев активов. В другом случае хакеры использовали уязвимость в функции «Совместное использование экрана» операционной системы macOS от Apple, получая через нее несанкционированный доступ к компьютерам жертв.
Моя рекомендация как аналитика: немедленно смените пароли и считайте данные скомпрометированными, если вы устанавливали подозрительные расширения. Хранившим криптовалюту в затронутых кошельках стоит перевести активы на новые адреса. Регулярная проверка списка активных расширений — это базовая, но крайне эффективная привычка, которая может спасти ваши средства. В эпоху модульных угроз осторожность при установке любых сторонних дополнений — единственная надежная защита.