Соңғы қауіптерге жасаған талдауым алаңдатарлық үрдісті көрсетеді: зиянкестер пайдаланушыларға қарапайым көрінетін браузер кеңейтімдері арқылы белсенді түрде шабуыл жасауда. Терең зерттеу барысында мен Google Chrome үшін 18 зиянды қосымшаны және Microsoft Edge үшін тағы біреуін анықтадым, олар тек деректерді ұрлап қана қоймай, криптовалюта әмияндарын жүйелі түрде босатады. Бұл бүкіл әлем бойынша ондаған мың адамды қамтыған нағыз індет, ал ресейлік пайдаланушылар, өкінішке қарай, оқиғалардың ортасында қалды.

Жұқтыру ауқымы мен шабуыл векторы

Ең қауіпті кеңейтімдердің бірінің тек екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті. Мысалы, Enable Right Click & Copy — Smart Unlock + OCR плагині дүкеннен жойылғанға дейін Chrome-ның 70 000-нан астам пайдаланушысын және Edge-тің шамамен 10 000 пайдаланушысын жұқтырған. Бұл сандар алаңдатпай қоймайды, әсіресе зиянды белсенділіктің алғашқы іздері 2024 жылы тіркелгенін ескерсек.

Шабуыл механикасы ұсақ-түйегіне дейін ойластырылған. Зиянкестер қауіпті нөлден жасамайды, керісінше айлакерлікпен әрекет етеді: олар бастапқы әзірлеушілерден заңды кеңейтімдерді сатып алады, содан кейін автоматты жаңартулар арқылы зиянды кодты енгізеді. Бұл орнату кезінде кеңейтімнің мүлдем таза болуы мүмкін екенін білдіреді, ал «баяу әрекет ететін мина» пайдаланушының сеніміне ие болғаннан кейін кейінірек іске қосылады.

Зиянды бағдарлама қалай жұмыс істейді

Орнатқаннан кейін бағдарлама командалық серверлермен (C2) шифрланған WebSocket байланысын орнатады және модульдік JavaScript-скрипттерді жүктейді. Бұл модульдер көп нәрсеге қабілетті: олар сайттардың Content Security Policy қорғанысын алып тастайды, жасырын HTML-элементтерді енгізеді және криптобиржалар мен онлайн-сервистерде енгізілетін деректерді ұстап алады. Ерекше қауіптілігі — зиянды бағдарлама «Әмиянды қосу» және «Айырбастау» түймелерін алмастыра алады, сондай-ақ Ledger және Trezor аппараттық әмияндарының интерфейстерін имитациялайтын фишингтік беттерді жасап, сид-фразаларды алдап алады.

Барлық танымал платформалар дерлік шабуылға ұшырады: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, сондай-ақ MetaMask. Зиянды код активтер мен есептік жазба деректерін фондық режимде ұрлайды, кеңейтімнің жарияланған функционалдығын бұзбайды, сондықтан пайдаланушы ұзақ уақыт бойы жұқтыру туралы білмеуі мүмкін. Қосымша шабуылды тереңдету үшін браузердің жүйелік хабарландыруларын жалған жасау қолданылады.

Қорғаныс бойынша ұсыныстар

Жұқтырылған кеңейтімдерді орнатқан болуы мүмкін барлық адамдарға деректеріңізді қауіпсіздікке қауіп төнген деп санауды және парольдерді дереу ауыстыруды қатты ұсынамын. Егер зардап шеккен әмияндарда активтер сақталған болса — оларды жаңа мекенжайларға аудару қажет. Орнатылған кеңейтімдер тізімін үнемі тексеріп, барлық күдікті нәрселерді жойыңыз. Шамадан тыс кең рұқсаттарды сұрайтындарға ерекше назар аударыңыз.

Қазіргі жағдайда қауіпсіздік — бұл жай ғана антивирус орнату емес, тұрақты сергектік. Кез келген үшінші тарап кеңейтімі — зиянкестер үшін әлеуетті кіру нүктесі, сондықтан менің кеңесім: олардың санын азайтыңыз және тек ресми әзірлеушілердің уақытпен тексерілген шешімдеріне сеніңіз.