Мен алаңдатарлық үрдісті анықтадым: Google Chrome және Microsoft Edge браузерлерінің кеңейтімдер дүкендерінде криптовалюталық активтер мен пайдаланушылардың құпия деректерін ұрлауға бағытталған зиянды қосымшалар таратылуда. Қауіпсіздік мамандары жүргізген егжей-тегжейлі талдау барысында Chrome үшін 18 және Edge үшін бір осындай кеңейтім анықталды. Ең қауіпті кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал тәуекел аймағына Ресейден келген пайдаланушылар да кірді.

Жұқтыру механикасы және қауіп ауқымы

Бұл кеңейтімдер қалыптасқан схема бойынша әрекет етеді: олар құпия сөздерді, банк карталарының деректерін және тікелей криптовалютаны ұрлауға арналған модульдік фреймворкті жүктейді. Зиянкестер белсенділігінің алғашқы іздері 2024 жылға дейін барады, бұл ұзақ мерзімді және жақсы үйлестірілген науқанды көрсетеді.

Ерекше қауіптілігі — кеңейтімдердің бір бөлігі жариялау кезінде Chrome Web Store-да зиянды кодты қамтымаған. Зиянкестер заңды кеңейтімдерді әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды функцияларды енгізген. Бұл — пайдаланушының орнатылған бағдарламалық жасақтамаға деген сенімі оған қарсы қолданылатын жеткізу тізбегіне шабуылдың классикалық мысалы.

Мысалы, Chrome және Edge-те жұмыс істейтін Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі жұқтыру кезінде Chrome-да 70 000-нан астам, ал Edge-те шамамен 10 000 пайдаланушы базасына ие болған. Барлық анықталған кеңейтімдер Chrome Web Store-дан жойылғанымен, Edge нұсқасы, қолда бар деректер бойынша, Microsoft дүкенінде қолжетімді болып қалған.

Зиянды бағдарлама қалай жұмыс істейді

Орнатылғаннан кейін кеңейтім командалық сервермен (C2) шифрланған WebSocket байланысын орнатады және қосымша JavaScript модульдерін жүктейді. Ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді. Бұл криптобиржаларда және басқа онлайн-сервистерде енгізілетін деректерді ұстап алуға мүмкіндік береді.

Модульдер «Кошелекті қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron желілеріндегі әмияндарды босата алады. Сонымен қатар, Ledger және Trezor аппараттық әмияндарының сайттарын имитациялайтын фишингтік беттер жасалып, сид-фразаларды алу үшін қолданылады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask әмиянынан активтер мен есептік жазба деректерін ұрлайды.

Бөлек функция — браузерді жаңарту туралы жалған хабарландырулар, олар арқылы құрбанды жұқтыруды тереңдететін әрекеттерге итермелейді. Сырттай кеңейтім мәлімделген тапсырманы орындауды жалғастырады, бұл ұрлықты пайдаланушыға байқатпайды.

Қосымша қауіптер мен ұсыныстар

Осы науқаннан басқа, мамандар жалған AML-тексерулері бар фишингтік схемалардың өсуін, сондай-ақ құрбандардың компьютерлеріне рұқсатсыз кіру үшін macOS-тағы ИТ-осалдықтарды пайдалануды тіркеп отыр. Жұқтырылған кеңейтімдер орнатылған барлық пайдаланушыларға өз деректерін бұзылған деп санау, құпия сөздерді ауыстыру және активтерді жаңа мекенжайларға аудару ұсынылады.

Орнатылған кеңейтімдер тізімін үнемі тексеру және кең рұқсаттарға сұраныстарға сақтықпен қарау — негізгі, бірақ тиімді сақтық шаралары. Тек сергектік пен техникалық гигиенаның үйлесімі қазіргі қауіптер ландшафтында тәуекелдерді барынша азайта алады.

Менің пікірім: Бұл шабуыл — зиянкестер код осалдықтары арқылы емес, пайдаланушылардың браузер экожүйесіне деген сенімі арқылы шабуыл жасайтын киберқауіптер эволюциясының жарқын мысалы. Инвесторларға қолжетімділікті басқару тәсілін қайта қарау ұсынылады: криптовалюталық операциялар үшін бөлек браузер немесе профиль пайдалану және орнатылатын кеңейтімдер санын азайту.