Криптовалютаны ұрлауға бағытталған, сырттай қарағанда зиянсыз браузер кеңейтімдері арқылы жүргізілген ауқымды науқан бүкіл әлемдегі, оның ішінде Ресейдегі пайдаланушыларды қамтыды. Менің талдауым көрсеткендей, қылмыскерлер қосымшалар дүкендерінің қорғанысын айналып өтудің өте күрделі тәсілін тауып, заңды бағдарламалық жасақтаманы әмияндарды босату құралына айналдырған.
Киберқауіпсіздік мамандары Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтімді анықтады, олар жасырын түрде қаражатты шығарып, есептік деректерді ұрлайды. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті. Бұл жай теориялық қауіп емес — күнделікті тапсырмалар үшін мұндай бағдарламаларды белсенді қолданатын ресейлік пайдаланушылар да соққыға ұшырады.
Жұқтыру схемасы қалай жұмыс істейді
Шабуыл механизмі өзінің ойластырылғандығымен таң қалдырады. Кеңейтімдер криптовалютаны, парольдерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Зиянды код кеңейтімде бірден пайда болмайды — қылмыскерлердің белсенділігінің алғашқы іздері 2024 жылға тиесілі, бұл ұзақ және мұқият дайындықты көрсетеді.
Ең алаңдатарлық аспект — бұл таралу тәсілі. Он алты кеңейтімнің бесеуі түпнұсқа әзірлеушілерден сатып алынып, автоматты жаңартулар арқылы жұқтырылған. Бұл дегеніміз, бір қарағанда қауіпсіз қосымшаны орнатқан пайдаланушылар зиянды кодты бағдарламаға сенім қалыптасқаннан кейін ғана алады. Жарқын мысал — Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі, оның Chrome базасы 70 000 адамнан, ал Edge-те шамамен 10 000 адамнан асты.
Шабуылдың техникалық мәліметтері
Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Зиянды код EVM, Solana және Tron әмияндарын босатып, «Әмиянды қосу» және «Айырбастау» түймелерін алмастыра алады. Ledger және Trezor аппараттық әмияндарының беттерін жалған жасап, сид-фразаларды алу ерекше қауіп төндіреді.
Зиянды код ірі биржалардан — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — активтер мен есептік жазба деректерін, сондай-ақ MetaMask әмиянынан ұрлайды. Негізінен, криптовалютаны сақтау мен айырбастаудың барлық танымал тәсілдері соққы астында қалады.
Бөлек функция — браузерді жаңарту туралы жалған хабарландырулар, олар құрбанды шабуылдаушыларға қажетті әрекеттерге итермелейді. Мұның бәрі пайдаланушыға байқалмай жұмыс істейді, бұл қауіптің неге ұзақ уақыт бойы анықталмай қалғанын түсіндіреді.
Қосымша қауіптер мен ұсыныстар
Браузер кеңейтімдерінен басқа, сарапшылар жалған AML-тексерулері бар фишингтік схемалардың өсуін және macOS-тағы осалдықтарды тіркеп отыр. Өзінде жұқтыру бар деп күдіктенетіндердің барлығына мен деректеріңізді бұзылған деп санауды, парольдерді дереу ауыстыруды және активтерді жаңа мекенжайларға аударуды қатты ұсынамын. Криптовалютаны зардап шеккен әмияндарда сақтағандарға ескі мекенжайлардан толық бас тартқан дұрыс.
Менің сараптамалық қорытындым: Бұл шабуыл — тіпті тексерілген кеңейтімдердің де трояндық атқа айналуы мүмкін екендігінің жарқын ескертуі. Криптоиндустрия үлкен қауіпсіздікке қарай жылжуда, бірақ пайдаланушының сақтығы басты қалқан болып қалады. Орнатылған кеңейтімдер тізімін жүйелі түрде тексеру және кең рұқсаттар сұрауларына скептицизммен қарау — бұл паранойя емес, цифрлық активтер әлеміндегі қажетті гигиена.