Танымал браузер дүкендерінде криптоактивтерді ұрлаудың ауқымды науқаны анықталды. Терең талдау барысында мен Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтімді таба алдым, олар криптоәмияндарды босатуға және пайдаланушылардың құпия деректерін ұрлауға бағытталған. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, зардап шеккендердің едәуір бөлігі — орыс тілді пайдаланушылар.
Жұқтыру механикасы және жасырын қауіп
Пайдалы құралдар ретінде жасырынған кеңейтімдер криптовалютаны, парольдерді және браузер тарихын ұрлауға арналған модульдік фреймворкті жүктейді. Сонымен қатар, олар құрбандарға жарнамалық баннерлерді көрсетеді. Злоумышленниктер белсенділігінің алғашқы белгілері 2024 жылдан бастап байқалады, бұл ұзақ және жақсы жоспарланған операцияны көрсетеді.
Негізгі қауіп — кеңейтімдердің бір бөлігі Chrome Web Store-да жарияланған кезде зиянды кодты қамтымаған. Он алты қосымшаның бесеуі бастапқы әзірлеушілерден сатып алынған, содан кейін автоматты жаңартулар арқылы оларға қауіпті функциялар енгізілген. Бұл сенімге шабуылдың классикалық схемасы — пайдаланушы бір қарағанда заңды шешімді орнатады, ол кейінірек троянға айналады.
Осындай кеңейтімдердің бірі — «Enable Right Click & Copy — Smart Unlock + OCR» — Chrome және Edge-те жұмыс істеді. Жұқтыру анықталған кезде оның Chrome-дағы базасы 70 000 орнатудан асты, ал Edge-те шамамен 10 000 құрады. Табылған барлық қосымшалар Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.
Техникалық мәліметтер және шабуыл әдістері
Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын орнатады және қосымша JavaScript модульдерін жүктейді. Зиянды бағдарлама кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы скрипттерді енгізеді, бұл криптобиржалар мен онлайн-сервистерде деректерді ұстауға мүмкіндік береді.
Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндары үшін сид-фразаларды алдап алатын фишингтік беттер жасалады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask-тен активтер мен есептік жазба деректерін ұрлайды. Жеке функция — жұқтыруды тереңдететін әрекеттерге итермелейтін браузерді жаңарту туралы жалған хабарландырулар.
Қосымша қауіптер мен ұсыныстар
Параллельді түрде шабуылдың басқа векторлары да тіркелуде. Алаяқтар криптоадрестерді ақша жылыстатуға қатыстылығын тексеруге арналған жалған сервистер (AML) жасайды, олар арқылы актив иелерін алдайды. Сонымен қатар, хакерлер операциялық жүйелердегі осалдықтарды белсенді пайдаланады, мысалы, macOS-тың «Экранды бөлісу» функциясында, құрбандардың компьютерлеріне рұқсатсыз қол жеткізеді.
Зардап шеккен пайдаланушылар деректерін бұзылған деп санап, барлық парольдерді дереу өзгертуі қажет. Зардап шеккен әмияндарда криптовалюта сақтағандарға активтерді жаңа мекенжайларға аударуды қатты ұсынамын. Орнатылған кеңейтімдер тізімін жүйелі түрде тексеру және рұқсаттар беру кезінде сақтық — негізгі, бірақ өте маңызды қауіпсіздік шаралары.
Менің пікірім: Бұл науқан — киберқауіптер эволюциясының жарқын мысалы: злоумышленниктер енді бұзбайды, олар заңды бизнесті сатып алып, шыдамдылықпен күтеді. Пайдаланушылар браузер кеңейтімдеріне деген сенім моделін қайта қарауы керек, ашық бастапқы коды бар және ең аз қажетті қол жеткізу құқықтары бар шешімдерге артықшылық беруі тиіс. Криптовалютадағы қауіпсіздік — бұл тек кілттерді қорғау ғана емес, сонымен қатар бүкіл цифрлық ортаның гигиенасы.