Браузерлік кеңейтімдерде криптовалютаны ұрлаудың ауқымды науқаны анықталды. Бұл Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды қосымша туралы болып отыр, олар пайдаланушылардың әмияндарын байқатпай босатып, есептік деректерін ұрлайды. Осы кеңейтімдердің біреуінің тек екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал қауіп аймағында ресейлік пайдаланушылар да бар.

Киберқауіпсіздік мамандары жүргізген егжей-тегжейлі талдау барысында алаңдатарлық үрдіс анықталды: зиянкестер браузерге арналған заңды сияқты көрінетін құралдар арқылы жиі шабуыл жасайды. Бұл кеңейтімдер жай ғана жарнама көрсетпейді — олар сид-фразаларды, құпия сөздерді және кіру тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Бұл әрекеттің алғашқы іздері 2024 жылға дейін барады, бұл ұзақ және жақсы жоспарланған операцияны көрсетеді.

Бұл кеңейтімдер ресейліктер үшін неге қауіпті

Шабуыл механизмі әмбебап және географиялық шекараны білмейді. Зиянды қосымшалар пайдаланушының кез келген сайттарда енгізетін деректерін, соның ішінде Facebook (Ресейде экстремистік деп танылып, тыйым салынған Meta компаниясына тиесілі) және LinkedIn (Ресейде бұғатталған) құпия сөздерін ұстап алады. Олар сондай-ақ кіру тарихын жинайды. Осылайша, ресейлік криптовалюта иелері жұқтырылған кеңейтімді орнатқаннан кейін қалғандармен тең дәрежеде тәуекелге ұшырайды.

Ерекше қауіптілік — табылған қосымшалардың бір бөлігі жарияланым кезінде Chrome Web Store-да зиянды кодты қамтымағандығы. Он алты кеңейтімнің бесеуі бастапқы әзірлеушілерден сатып алынып, автоматты жаңартулар арқылы жұқтырылған. Бұл зиянды функциялардың қажеттілікке қарай біртіндеп қосылатынын білдіреді, бұл стандартты қауіпсіздік тексерулерін айналып өтуге мүмкіндік береді.

Осындай кеңейтімдердің бірі — Enable Right Click & Copy — Smart Unlock + OCR — Chrome-да да, Edge-те де жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 адамнан асты, ал Edge-те шамамен 10 000 құрады.

Табылған барлық кеңейтімдер Chrome Web Store-дан жойылғанымен, Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.

Зиянды бағдарлама қалай жұмыс істейді

Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастап, жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді. Бұл криптобиржаларда және басқа онлайн-сервистерде деректерді ұстап алуға мүмкіндік береді.

Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастырып, EVM, Solana және Tron әмияндарын босата алады. Сондай-ақ Ledger және Trezor аппараттық әмияндарының сайттарын имитациялайтын жалған беттер жасалып, сид-фразаларды алдап алу үшін қолданылады. Жеке функция — браузерді жаңарту туралы жалған хабарландырулар, олар арқылы құрбанды жұқтыруды тереңдететін әрекеттерге итермелейді. Бұл процестің бәрі пайдаланушыға байқалмай өтеді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді.

Криптовалюта иелеріне арналған басқа қауіптер

Браузерлік кеңейтімдерден басқа, мамандар жаңа фишингтік схема туралы да ескертеді. Алаяқтар криптоадрестерді ақша жылыстатуға және санкцияларды бұзуға қатыстылығына тексеретін жалған сервистер жасайды (AML), сол арқылы актив иелерін алдайды. Басқа жағдайда хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бөлісу» функциясындағы ИТ-осалдықты пайдаланып, құрбандардың компьютерлеріне рұқсатсыз қол жеткізді.

Сарапшылар браузерге орнатылатын кеңейтімдерге мұқият қарауға кеңес береді. Кең рұқсаттарды сұрайтын қосымшаларға ерекше сақтық таныту керек. Белсенді кеңейтімдер тізімін үнемі тексеру — күдікті қосымшаны уақытында байқап, ол зиян келтірмей тұрып жоюға көмектесетін пайдалы әдет. Осы шаралардың үйлесімі қаражат пен есептік деректерді жоғалту қаупін төмендетеді. Дегенмен, кез келген үшінші тарап қосымшаларын орнату кезіндегі сақтық ғана толық қауіпсіздікті қамтамасыз етеді.

Аналитик пікірі: Бұл шабуыл — тіпті «тексерілген» кеңейтімдердің де трояндық атқа айналуы мүмкін екендігінің тағы бір еске салуы. Нарық қауіпсіздік әрбір басуға енгізілуі тиіс модельге қарай жылжуда. Мен пайдаланушыларға ұзақ мерзімді сақтау үшін аппараттық әмияндарды қолдануды және орнатылған браузерлік плагиндердің санын азайтуды ұсынамын, әсіресе барлық сайттардың мазмұнына қол жеткізе алатындарды.