Socket компаниясының аналитиктері браузер кеңейтімдері арқылы криптовалюта мен жеке деректерді ұрлаудың ауқымды науқанын анықтады. Зерттеу барысында Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды қосымша табылды. Ең қауіпті кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 пайдаланушыға жетті, ал тәуекел аймағына Ресей азаматтары да ілікті. Жағдайды қиындата түсетіні — злоумышениктер модульдік жұқтыру схемаларын қолданып, барған сайын күрделі әрекет етуде.

Шабуыл механизмі: зиянсыз плагиннен толық бақылауға дейін

Айта кетерлігі, кеңейтімдердің көпшілігі Chrome Web Store-да жарияланған кезде зиянды код қамтымаған. Он алты қосымшаның бесеуі бастапқы әзірлеушілерден сатып алынып, автоматты жаңартулар арқылы жұқтырылған. Бұл дегеніміз — бір қарағанда заңды плагинді орнатқан пайдаланушылар зиянды жүктемені тек біраз уақыт өткен соң алған. Командалық серверлермен шифрланған WebSocket қосылымы арқылы жүктелетін зиянды модульдер құпия сөздерді, браузер тарихын және Facebook пен LinkedIn аккаунт деректерін ұрлауға бағытталған.

Ең айқын мысалдардың бірі — Chrome мен Edge-те жұмыс істейтін Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі. Оның Chrome-дағы базасы 70 000 адамнан, ал Edge-те шамамен 10 000 адамнан асты. Табылған барлық қосымшалар Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.

Техникалық мәліметтер: активтерді қалай ұрлайды

Орнатылғаннан кейін бағдарлама кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді. Бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстап алуға мүмкіндік береді. Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастырып, EVM, Solana және Tron әмияндарын босата алады. Жалған беттер Ledger және Trezor аппараттық әмияндарының интерфейстерін имитациялап, сид-фразаларды алдап алуға тырысады.

Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask әмиянынан активтер мен аккаунт деректерін ұрлайды. Криптовалютаны сақтау мен айырбастаудың барлық танымал тәсілдері дерлік соққы астында.

Жеке функция — браузерді жаңарту туралы жалған хабарландырулар, олар арқылы құрбанды шабуылдаушыларға қажетті әрекеттерге итермелеп, жұқтыруды тереңдетеді. Мұның бәрі байқалмай жұмыс істейді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фондық режимде жүреді.

Криптовалюта иелеріне төнетін басқа қауіптер

Параллельді түрде мамандар жаңа фишингтік схемаларды тіркеуде. Алаяқтар ақша жууға және санкцияларды бұзуға қатыстылығын тексеру үшін криптоадрестерді тексерудің жалған сервистерін (AML) жасап, сол арқылы актив иелерін алдайды. Сонымен қатар, хакерлер macOS операциялық жүйесіндегі осалдықтарды белсенді түрде пайдаланып, құрбандардың компьютерлеріне рұқсатсыз қол жеткізеді.

Сарапшылар орнатылатын кеңейтімдерге мұқият қарауға және белсенді қосымшалар тізімін үнемі тексеріп тұруға кеңес береді. Кең рұқсаттарды сұрайтындарға ерекше сақтық таныту қажет. Жұқтырылған плагиндер орнатылғандарға өз деректерін қауіпке ұшыраған деп санап, құпия сөздерді мүмкіндігінше тез ауыстыру ұсынылады, ал зардап шеккен әмияндарда криптовалюта сақтағандарға — активтерді жаңа мекенжайларға аудару керек.

Сарапшы пікірі: Бұл шабуыл — қауіптер эволюциясының жарқын мысалы. Злоумышениктер енді «бір реттік» зиянды бағдарламаларға сенбейді, керісінше ұзақ мерзімді және жасырын бақылау үшін инфрақұрылым құрады. Әрбір криптовалюта пайдаланушысы браузер кеңейтімдерін ықтимал шабуыл векторы ретінде қабылдап, әсіресе қаржымен жұмыс істегенде олардың санын барынша азайтуы тиіс.