Google Chrome және Microsoft Edge пайдаланушыларын қамтыған криптовалюта ұрлығының ауқымды науқаны. Егжей-тегжейлі талдау барысында мен Chrome үшін 18 және Edge үшін бір зиянды кеңейтімді анықтадым, олар криптоәмияндарды босатып қана қоймай, есептік деректерді де ұрлайды. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал тәуекел аймағына ресейлік пайдаланушылар да кірді.
Бұл кеңейтімдер «трояндық ат» қағидаты бойынша әрекет етеді: олар криптовалютаны, парольдерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді, сонымен бірге құрбандарға жарнамалық баннерлерді көрсетеді. Олардың белсенділігінің алғашқы іздері 2024 жылдан бастап байқалады, бұл шабуылдың ұзақ мерзімді және жақсы жоспарланған сипатын көрсетеді.
Ресейліктер үшін қауіп неде
Қауіп бір елмен шектелмейді. Кеңейтімдер пайдаланушының кез келген сайттарда енгізетін деректері мен парольдерін зиянкестерге жібереді, сондай-ақ Facebook (Ресейде экстремистік ұйым деп танылған Meta компаниясына тиесілі) және LinkedIn (РФ-да бұғатталған) аккаунттарынан кіру тарихын қоса алғанда, ақпарат жинайды. Жұқтырылған кеңейтімді орнатқан әрбір адам геолокацияға қарамастан тәуекелге ұшырайды.
Chrome Web Store-да пайда болған кезде кеңейтімдердің бір бөлігінің зиянды кодты қамтымауы ерекше алаңдаушылық тудырады. Он алты қосымшаның бесеуі бастапқы әзірлеушілерден сатып алынып, автоматты жаңартулар арқылы жұқтырылған. Бұл зиянды функциялардың біртіндеп қосылатынын білдіреді, бұл анықтауды өте қиындатады.
Осындай кеңейтімдердің бірі — «Enable Right Click & Copy — Smart Unlock + OCR» — Chrome-да да, Edge-те де жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 адамнан асты, ал Edge-те шамамен 10 000 құрады. Барлық табылған кеңейтімдер Chrome Web Store-дан жойылғанымен, Edge нұсқасы, қолда бар деректер бойынша, Microsoft дүкенінде қолжетімді болып қалды.
Зиянды бағдарлама қалай жұмыс істейді
Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket-қосылымын ашады және JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML-элементтер арқылы зиянды скрипттерді енгізеді, бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді.
Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндарының сайттары сид-фразаларды алдап алу үшін фишингтік беттермен жалғандалады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask әмиянынан активтер мен есептік жазба деректерін ұрлайды. Жеке функция — жалған браузерді жаңарту туралы хабарламалар, олар арқылы құрбанды жұқтыруды тереңдететін әрекеттерге итермелейді.
Мұның бәрі байқалмай жұмыс істейді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді. Дәл осы себепті қауіп ұзақ уақыт бойы байқалмай қалды.
Криптовалюта иелеріне арналған басқа қауіптер
Параллельді түрде Malwarebytes Labs мамандары ақша жылыстатуға және санкцияларды бұзуға қатыстылықты тексеруге арналған жалған AML-сервистері бар жаңа фишингтік схема туралы ескертті. Басқа жағдайда хакерлер Apple-дің macOS операциялық жүйесіндегі «Экранды бөлісу» функциясындағы IT-осалдықты пайдаланып, ол арқылы құрбандардың компьютерлеріне рұқсатсыз қол жеткізді.
Сарапшылар орнатылатын браузер кеңейтімдеріне мұқият қарауға, кең рұқсаттарды сұрайтындарға ерекше сақтық танытуға кеңес береді. Сондай-ақ белсенді кеңейтімдер тізімін жүйелі түрде тексеру ұсынылады — мұндай әдет күдікті қосымшаны уақытында байқап, ол зиян келтірмей тұрып жоюға көмектеседі.
Менің қорытындым: Бұл шабуыл — зиянкестердің пайдаланушылардың заңды құралдарға деген сенімін қалай пайдаланатынының жарқын мысалы. Тіпті тексерілген кеңейтімдер иесінің ауысуы арқылы ымыраға келуі мүмкін. Қазіргі жағдайда жалғыз сенімді стратегия — орнатылған қосымшалар санын азайту және айтарлықтай сомаларды сақтау үшін аппараттық әмияндарды пайдалану. Есіңізде болсын: активтеріңіздің қауіпсіздігі сіздің цифрлық гигиенаңызға тікелей байланысты.