Браузерлік дүкендерде цифрлық активтерді ұрлаудың ауқымды науқаны анықталды. Менің әріптес-аналитиктерім Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтімді тапты, олар криптовалюта әмияндарын мақсатты түрде босатып, пайдаланушылардың құпия деректерін ұрлайды. Осы қосымшалардың біреуінің ғана жиынтық аудиториясы 80 000 адамға жетті, ал зардап шеккен аймаққа ресейлік пайдаланушылар да кірді.

Пайдалы утилиталар ретінде жасырылған кеңейтімдер браузерге криптовалютаны, парольдерді және кіру тарихын ұрлауға бағытталған модульдік фреймворкты енгізеді. Олардың белсенділігінің алғашқы іздері 2024 жылға дейін барады, бұл ұзақ және мұқият жоспарланған операцияны көрсетеді.

Пайдаланушылар үшін басты қауіп неде

Бұл қосымшалар құрбанның кез келген сайттарда енгізетін деректері мен парольдерін ұстап алады, сондай-ақ әлеуметтік желілердегі аккаунттардан ақпарат пен браузер тарихын жинайды. Қауіп жаһандық сипатқа ие: зақымдалған кеңейтімді орнатқан әрбір адам, тұратын еліне қарамастан, соққы астында қалады. Ресейліктер де басқалармен тең дәрежеде тәуекелге ұшырайды.

Бұл шабуылдың негізгі ерекшелігі — заңды тарату моделін пайдалану. Кеңейтімдердің бір бөлігі Chrome Web Store-да жарияланған кезде зиянды кодты қамтымаған. Он алты қосымшаның бесеуін зиянкестер бастапқы әзірлеушілерден сатып алып, автоматты жаңартулар арқылы жұқтырған. Бұл зиянды функциялардың қажеттілікке қарай біртіндеп қосылатынын білдіреді, бұл оларды анықтауды өте қиындатты.

Мысалы, Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі Chrome және Edge-те жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады.

Табылған барлық кеңейтімдер Chrome Web Store-дан жойылды. Алайда, қолда бар деректер бойынша, Edge нұсқасы Microsoft дүкенінде қолжетімді болып қалды.

Зақымдалған қосымшаларды орнатып үлгергендерге деректеріңізді қауіпсіздікке қауіп төнген деп санауды және парольдерді дереу ауыстыруды қатты ұсынамын. Егер сіз криптовалютаны зардап шеккен әмияндарда сақтаған болсаңыз, активтерді мүмкіндігінше тезірек жаңа мекенжайларға аудару қажет.

Зиянды бағдарлама қалай жұмыс істейді

Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын орнатады және JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттарда Content Security Policy (CSP) тақырыптарын өшіріп, жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді. Бұл криптобиржаларда және басқа онлайн-сервистерде деректерді ұстап алуға мүмкіндік береді.

Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндарының сайттарын имитациялайтын фишингтік беттер сид-фразаларды алу үшін қолданылады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан активтер мен аккаунт деректерін, сондай-ақ MetaMask әмиянынан ұрлайды.

Жеке функция — браузерді жаңарту туралы жалған хабарландырулар. Олар арқылы құрбанды шабуылдаушыларға қажетті әрекеттерді орындауға итермелейді, бұл жүйеге одан әрі терең енуге мүмкіндік береді. Мұның бәрі байқалмай жұмыс істейді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді.

Криптовалюта иелеріне арналған басқа қауіптер

Бұл науқаннан басқа, қауіпсіздік мамандары жаңа фишингтік схема туралы ескертеді. Алаяқтар ақша жылыстатуға және санкцияларды бұзуға қатысы бар крипто-мекенжайларды тексеруге арналған жалған сервистерді (AML) жасайды, олар арқылы актив иелерін алдайды.

Басқа жағдайда хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бірлесіп пайдалану» функциясындағы осалдықты пайдаланып, ол арқылы құрбандардың компьютерлеріне рұқсатсыз қол жеткізді.

Сарапшылар орнатылатын браузер кеңейтімдеріне мұқият қарауға, әсіресе кең рұқсаттарды сұрайтындарға ерекше сақтық танытуға кеңес береді. Белсенді кеңейтімдер тізімін жүйелі түрде тексеру — күдікті қосымшаны уақытында байқап, ол зиян келтірмей тұрып жоюға көмектесетін пайдалы әдет.

Менің сараптамалық көзқарасым: Бұл шабуыл алаңдатарлық үрдісті көрсетеді — зиянкестер жеткізу тізбегі арқылы заңды бағдарламалық жасақтаманы «трояндандыруды» жиі қолданады. Пайдаланушыларға мынаны есте сақтау өте маңызды: жақсы беделге ие танымал кеңейтім де иесі ауысқаннан кейін қауіпті болуы мүмкін. Әрқашан жаңарту тарихын және сұралатын рұқсаттарды тексеріңіз.