Танымал браузерлердің пайдаланушыларын криптоактивтерді ұрлаудың ауқымды науқаны жауып тастады. Киберқауіпсіздік мамандары жүргізген мұқият талдау барысында Google Chrome үшін 18 зиянды кеңейтім және Microsoft Edge үшін тағы біреуі анықталды. Бір қарағанда зиянсыз болып көрінетін бұл қосымшалар тек криптовалюта әмияндарын босатып қана қоймай, құпия есептік деректерді де ұрлайды. Осындай кеңейтімдердің бірінің жиынтық аудиториясы 80 000 адамға жетті, ал соққы астына ресейлік пайдаланушылар да ілікті.

Қауіп қалай жұмыс істейді

Шабуыл механизмі ұсақ-түйегіне дейін ойластырылған. Кеңейтімдер криптовалютаны, құпия сөздерді және браузер тарихын ұрлауға арналған модульдік фреймворкті жүктейді. Сонымен қатар, құрбандардың назарын фондық ұрлықтан аудару үшін жарнамалық «жемдер» көрсетіледі. Бұл әрекеттің алғашқы іздері 2024 жылы тіркелген болатын.

Ерекше қауіптілігі — кеңейтімдердің бір бөлігі зиянкестер тарапынан бастапқы әзірлеушілерден сатып алынғандығында. Зиянды код бірден енгізілмеген, керісінше автоматты жаңартулар арқылы енгізілген, бұл ұзақ уақыт бойы байқалмай қалуға мүмкіндік берген. Мысалы, «Enable Right Click & Copy — Smart Unlock + OCR» деп аталатын кеңейтім Chrome және Edge браузерлерінде де жұмыс істеген. Жұқтыру анықталған кезде оның Chrome базасы 70 000 пайдаланушыдан асып, ал Edge базасы шамамен 10 000 құраған.

Орнатылғаннан кейін бағдарлама командалық серверлермен (C2) шифрланған WebSocket байланысын орнатады және JavaScript-модульдерін жүктейді. Бұл модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Сонымен қатар, Ledger және Trezor аппараттық әмияндарының сайттарын имитациялайтын фишингтік беттер жасалып, сид-фразаларды алу үшін қолданылады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin және Bybit сияқты ірі биржалардан, сондай-ақ MetaMask-тен деректерді ұрлайды.

Басқа қауіптер мен қорғаныс шаралары

Осы науқанмен қатар, мекенжайларды тексеруге арналған жалған AML-сервистерін қолданатын фишингтік схемалардың өсуі байқалады. Хакерлер сондай-ақ операциялық жүйелердегі, мысалы, macOS-тағы «Экранды бөлісу» функциясындағы осалдықтарды белсенді түрде пайдаланып, құрбандардың компьютерлеріне рұқсатсыз қол жеткізеді.

Жұқтырылған кеңейтімдер орнатылған болуы мүмкін барлық пайдаланушыларға мен өз деректеріңізді қауіпке ұшыраған деп санауды қатаң ұсынамын. Құпия сөздерді дереу өзгерту қажет, ал криптоактивтерді жаңа, «таза» мекенжайларға аудару керек. Орнатылған кеңейтімдер тізімін жүйелі түрде тексеру және кең рұқсаттарға сұраныстарға сақтықпен қарау — бұл негізгі, бірақ өте маңызды сақтық шаралары.

Менің сараптамалық қорытындым: бұл шабуыл — киберқылмыскерлердің пайдаланушылардың ресми қосымшалар дүкендеріне деген сеніміне бейімделуінің жарқын мысалы. Индустрияға модерация және кеңейтімдерді бақылау процестерін қайта қарап, тек кодты статикалық тексеруге емес, жаңартулардан кейінгі мінез-құлықты талдауға басымдық беру қажет. Ал пайдаланушыларға мынаны есте сақтау керек: қауіпсіздік — бұл функция емес, әдет.