Танымал браузер дүкендерінде криптоактивтерді ұрлаудың ауқымды науқаны анықталды. Терең талдау барысында мен Google Chrome үшін 18 зиянды кеңейтімді және Microsoft Edge үшін біреуін анықтадым, олар толыққанды «дрейнерлер» (wallet drainers) ретінде жұмыс істеп, пайдаланушылардың әмияндарын босатып, құпия деректерді ұрлады. Осы қосымшалардың біреуінің тек екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал зардап шеккендердің едәуір бөлігі Ресейде орналасқан.
Шабуыл механикасы ұсақ-түйегіне дейін ойластырылған. Зиянды код бірінші күннен-ақ байқалмады. Шабуылдаушылар заңды кеңейтімдерді олардың бастапқы әзірлеушілерінен сатып алды, содан кейін автоматты жаңартулар арқылы қауіпті модульдік фреймворкты енгізді. Бұл шабуылдың айлар бойы байқалмай қалуына мүмкіндік берді, ал ұрлау функционалы нүктелік және қажеттілікке қарай іске қосылды.
Техникалық мәліметтер және қауіп географиясы
Ең көрнекті мысалдардың бірі — Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі, ол Chrome-да да, Edge-те де таратылды. Оның Chrome-дағы базасы 70 000 орнатудан асты, ал Edge-те шамамен 10 000 болды. Орнатқаннан кейін бағдарлама командалық сервермен (C2) шифрланған WebSocket байланысын орнатып, қосымша JS-модульдерді жүктеп, сайттардағы Content Security Policy (CSP) қорғанысын алып тастады. Бұл енгізілетін деректерді ұстап алуға және интерфейстерді алмастыруға мүмкіндік берді.
Ұрланатын деректердің ауқымы ерекше алаңдаушылық тудырады. Модульдер EVM, Solana және Tron әмияндарын босатуға бағытталған, «Әмиянды қосу» және «Айырбастау» түймелерін алмастырады. Шабуылдаушылар сид-фразаларды алдап алу үшін Ledger және Trezor сайттарының фишингтік көшірмелерін жасайды, сондай-ақ ірі биржалардан тіркелгі деректері мен активтерін ұрлайды: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit және MetaMask. Қосымша кеңейтімдер парольдерді, браузер тарихын және Facebook пен LinkedIn аккаунттарының деректерін жинайды.
Барлық табылған кеңейтімдер Chrome Web Store-дан жойылғанымен, Edge нұсқасы, менің мәліметтерім бойынша, Microsoft дүкенінде ұзағырақ қолжетімді болып қалды. Бұл науқанның алғашқы белсенділік іздері әлі 2024 жылға жатады, бұл оның ұзақ мерзімді және жүйелі сипатын көрсетеді.
Ұсыныстар мен қорытындылар
Өзінде осындай қосымшалар орнатылған деп күдіктенетіндердің барлығына деректеріңізді бұзылған деп санауды қатты ұсынамын. Парольдерді дереу өзгерту қажет, ал криптоактивтерді жаңа, таза мекенжайларға аудару керек. Қаражатты ыстық әмияндарда, әсіресе кеңейтілген қолжетімділік құқықтарымен сақтау қазір өте қауіпті.
Бұл шабуыл — браузер кеңейтімдері экожүйесі қауіпсіздіктің «сұр аймағы» болып қала беретінінің тағы бір еске салуы. Тіпті уақытпен тексерілген құралдар сатып алынып, троянға айналуы мүмкін. Орнатылған кеңейтімдер тізімінің тұрақты аудиті және кең рұқсаттар сұрауларына скептицизм — бұл паранойя емес, цифрлық активтермен жұмыс істейтін кез келген адам үшін қажетті гигиена. Нарық қауіптерге жауап береді, бірақ шабуылдаушылар әрқашан бір қадам алда, сондықтан пайдаланушының сақтығы — қорғаныстың соңғы және ең маңызды шебі.