Қауіп-қатерлер туралы жаңа деректерді талдауым алаңдатарлық үрдісті көрсетеді: браузер дүкендерінде Google Chrome үшін 18 зиянды кеңейтім және Microsoft Edge үшін тағы біреуі табылды, олар криптовалюта мен есептік деректерді ұрлау үшін белсенді қолданылуда. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 пайдаланушыға жетті, ал соққы астына ресейлік цифрлық актив иелері де ілінді. Бұл енді жекелеген жағдайлар емес, дереу назар аударуды қажет ететін жүйелі схема.

Шабуыл механизмі жақсы жөнге қойылған. Пайдалы утилиталар ретінде жасырынған кеңейтімдер орнатылғаннан кейін сид-фразаларды, парольдерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Сонымен қатар, құрбандарға фондық белсенділіктен назарды аудару үшін жарнамалық баннерлер көрсетіледі. Мұндай әрекеттің алғашқы іздері 2024 жылдан бастап тіркеледі, яғни зиянкестер кемінде бір жарым жыл бойы әрекет етуде.

Бұл неге Ресей пайдаланушыларына қатысты

Қауіп бір елмен шектелмейді — кеңейтімдер деректерді шифрланған WebSocket қосылымдары арқылы басқару серверлеріне (C2) жібереді, содан кейін сайттарға зиянды скрипттерді енгізеді. Олар Content Security Policy (CSP) қорғаныс тақырыптарын алып тастайды және криптобиржаларда енгізілген деректерді ұстап алады. Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit аккаунттары мен MetaMask әмияны зардап шеккен аймақта болды. Ресейлік пайдаланушылар, әсіресе күнделікті тапсырмалар үшін браузер кеңейтімдерін қолданса, қалғандармен тең дәрежеде тәуекелге ұшырайды.

Айта кетерлігі, он алты кеңейтімнің бесеуі бастапқыда заңды болған: зиянкестер оларды әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды код қосқан. Бұл уақытпен тексерілген қосымшаның да трояндық атқа айналуы мүмкін екенін білдіреді. Мысалы, Chrome және Edge-те жұмыс істейтін Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі жұқтыру кезінде тиісінше 70 000 және 10 000 пайдаланушы базасына ие болған. Табылған барлық қосымшалар Chrome Web Store-дан алынып тасталды, бірақ Edge нұсқасы Microsoft дүкенінде қолжетімді болып қалды.

Жасырын қауіптен қалай қорғану керек

Зиянды код EVM, Solana және Tron желілеріндегі әмияндарды «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы босата алады. Ол сондай-ақ Ledger мен Trezor-ды имитациялайтын жалған беттер жасап, сид-фразаларды алдап алады. Бөлек функция — пайдаланушыны жұқтыруды тереңдететін әрекеттерге итермелейтін браузерді жаңарту туралы жалған хабарландырулар. Мұның бәрі байқалмай өтеді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді.

Өзінде осындай қосымшалар орнатылған деп күдіктенетіндерге барлық деректерді қауіпті деп санауды және парольдерді дереу ауыстыруды қатты ұсынамын. Егер зардап шеккен әмияндарда активтер сақталған болса — оларды кідіріссіз жаңа мекенжайларға аударыңыз. Орнатылған кеңейтімдер тізімін үнемі тексеру және рұқсаттар беру кезінде сақтық — бұл негізгі, бірақ өте маңызды шаралар. Мұндай шабуылдардың өсуі, оның ішінде жалған AML-сервистер мен macOS осалдықтары фонында тек қырағылық қана қаражатыңызды толық жоғалтудан сақтай алады.

Менің сараптамалық пікірім: бұл науқан — браузер кеңейтімдері киберқылмыскерлер үшін жаңа кіру нүктесіне айналғанының айқын белгісі. Криптовалюта нарығы барған сайын күрделі шабуылдаушыларды тартады, ал инвесторларға өз әдеттерін қайта қарау керек: орнатылған қосымшалар санын азайту және активтерді ұзақ мерзімді сақтау үшін аппараттық әмияндарды пайдалану.