Браузерлік кеңейтімдер экожүйесінде криптовалюта ұрлаудың ауқымды науқаны анықталды. Socket компаниясының мамандары жүргізген терең талдау барысында Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды қосымша табылды, олар криптоәмияндарды босатып қана қоймай, құпия есептік деректерді де ұрлайды. Осындай кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 пайдаланушыға жетті, ал соққы астына ресейлік цифрлық актив иелері де ілінді.
Жұқтыру механикасы мен қауіп ауқымы
Зиянды кеңейтімдер криптовалютаны, құпия сөздерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Сонымен қатар олар жарнамалық баннерлерді көрсетіп, пайдалы утилиталар ретінде жасырынады. Шабуылдаушылардың белсенділік іздері 2024 жылға апарады, бұл ұзақ мерзімді және жақсы жоспарланған операцияны көрсетеді.
Тарату тактикасы ерекше алаңдаушылық тудырады. Он алты кеңейтімнің бесеуі бастапқы әзірлеушілерден сатып алынған, содан кейін оларға автоматты жаңартулар арқылы зиянды код енгізілген. Бұл Chrome Web Store-да жарияланған кезде оларда ешқандай күдікті нәрсе болмағанын білдіреді, бұл оларға модерациядан өтуге мүмкіндік берді. Жарқын мысал — "Enable Right Click & Copy — Smart Unlock + OCR" кеңейтімі, оның Chrome-дағы базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады. Табылған барлық қосымшалар Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.
Шабуылдың техникалық мәліметтері
Орнатылғаннан кейін бағдарлама командалық серверлермен (C2) шифрланған WebSocket байланысын ашады және JavaScript-модульдерін жүктейді. Ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML-элементтер арқылы зиянды скрипттерді енгізеді, бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді.
Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндары үшін сид-фразаларды алдап алатын фишингтік беттер жасалады. Сонымен қатар, код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask-тен активтер мен есептік жазба деректерін ұрлайды. Жеке функция — жұқтыруды тереңдететін әрекеттерге құрбанды итермелейтін браузерді жаңарту туралы жалған хабарландырулар. Сырттай кеңейтім мәлімделген тапсырманы орындауды жалғастырады, сондықтан ұрлық байқалмай қалады.
Сараптамалық бағалау және ұсыныстар
Бұл жалғыз қауіп емес. Шабуылдаушылар сондай-ақ мекенжайларды тексеру үшін жалған AML-сервистерін белсенді пайдаланады және операциялық жүйелердегі, мысалы, macOS «Экранды бөлісу» функциясындағы осалдықтарды пайдаланады. Өздерінде жұқтырылған кеңейтімдер бар деп күдіктенетіндердің барлығына деректеріңізді бұзылған деп санауды және құпия сөздерді дереу ауыстыруды қатты ұсынамын. Зардап шеккен әмияндардағы криптовалютаны жаңа мекенжайларға аударған дұрыс.
Белсенді кеңейтімдер тізімін жүйелі түрде тексеру — қарапайым, бірақ өте маңызды әдет. Кең рұқсаттарды сұрайтындарға ерекше назар аударыңыз. Браузер қаржыға басты қақпаға айналған әлемде кез келген үшінші тарап бағдарламалық жасақтамасын орнату кезіндегі сақтық — бұл паранойя емес, қажетті қауіпсіздік шарасы.