Менің жағдайды талдауым көрсеткендей, біз соңғы кездері криптоактивтерді ұрлау бойынша ең ұйымдасқан және техникалық жағынан жетілдірілген науқандардың біріне тап болдық. Терең зерттеу барысында мен Google Chrome үшін 18 зиянды кеңейтімді және Microsoft Edge үшін біреуін анықтадым, олар жиынтығында бүкіл әлем бойынша ондаған мың пайдаланушыға, соның ішінде ресейліктердің едәуір бөлігіне шабуыл жасады.

Жұқтырылған қосымшалардың жиынтық аудиториясы 80 000 адамға жетті. Ең көрнекті мысал — Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі, ол екі браузерде де жұмыс істеді. Оның Chrome базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 болды. Бұл кездейсоқ бір күндік бағдарламалар емес, іздері 2024 жылға апаратын ойластырылған көп қадамды операция.

Шабуыл механизмі: қаражатты қалай ұрлайды

Зиянкестер салқынқанды және есепшіл әрекет етеді. Он алты кеңейтімнің бесеуі бастапқы әзірлеушілерден сатып алынды, содан кейін оларға автоматты жаңартулар арқылы зиянды код енгізілді. Мұндай тәсіл ұзақ уақыт бойы байқалмай қалуға мүмкіндік берді: жариялау кезінде Chrome Web Store-да қосымшалар мүлдем заңды көрінді.

Орнатылғаннан кейін бағдарлама командалық сервермен (C2) шифрланған WebSocket байланысын орнатады және JavaScript модульдерін жүктейді. Бұл модульдер тек құпия сөздер мен кіру тарихын ғана емес, сонымен қатар EVM, Solana және Tron әмияндарын тікелей босата алады. «Әмиянды қосу» және «Айырбастау» түймелерін қолдан жасап, хакерлер Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардағы және MetaMask-тегі қаражатқа қол жеткізеді. Ledger және Trezor аппараттық әмияндарының беттерін алмастыру арқылы сид-фразаларды алу ерекше қауіп төндіреді.

Неліктен бұл әркімге қатысты

Маңыздысын түсіну керек: қауіп бір елмен шектелмейді. Кеңейтімдер кіретін сайттардың Content Security Policy (CSP) қорғаныс тақырыптарын алып тастайды және деректерді ұрлау үшін жасырын HTML элементтерін енгізеді. Сырттай қосымша мәлімделген функцияларды орындауды жалғастырады, сондықтан пайдаланушы әмиянның бос екенін байқамайынша ешқандай күдікті нәрсе байқамауы мүмкін.

Табылған барлық кеңейтімдер Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, мендегі деректер бойынша, Microsoft дүкенінде әлі де қолжетімді болуы мүмкін. Күдікті қосымшаларды орнатқандарға мен деректеріңізді бұзылған деп санауды, құпия сөздерді дереу өзгертуді және активтерді жаңа мекенжайларға аударуды қатты ұсынамын.

Сарапшылар сонымен қатар іргелес қауіптердің өсуін тіркейді: ақша жылыстатуға қатыстылығын «тексеру» үшін фишингтік қызметтер (AML) және құрбандардың компьютерлеріне рұқсатсыз қол жеткізу үшін macOS осалдықтарын пайдалану.

Менің үкімім: бұл науқан — тіпті «зиянсыз» браузер кеңейтімдерінің трояндық атқа айналуы мүмкін екендігінің жарқын мысалы. Орнатылған қосымшалар тізімін үнемі тексеріп, сұралатын рұқсаттарға назар аударыңыз және үлкен сомаларды браузерге қосылған «ыстық» әмияндарда ешқашан сақтамаңыз. Криптовалютадағы қауіпсіздік — ең алдымен гигиена және тұрақты сергектік.