Менің Socket компаниясындағы әріптес-аналитиктерім алаңдатарлық үрдісті анықтады: Google Chrome үшін 18 зиянды кеңейтім және Microsoft Edge үшін біреуі бүкіл әлем бойынша, оның ішінде ресейліктерді де қоса алғанда, пайдаланушылардың криптовалютасы мен есептік деректерін ұрлау үшін белсенді қолданылуда. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, бұл бұл қауіпті ағымдағы жылдағы ең ірілердің біріне айналдырады.

Шабуыл механизмі: зиянсыз кеңейтімнен толық бақылауға дейін

«Enable Right Click & Copy — Smart Unlock + OCR» сияқты зиянды кеңейтімдер «трояндық ат» принципі бойынша әрекет етеді. Chrome Web Store-да жарияланған кезде оларда зиянды код болмаған. Алайда, злоумышениктер кеңейтімдерді бастапқы әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды функцияларды енгізген. Бұл тіпті бұрыннан орнатылған және «тексерілген» қосымшалардың кез келген сәтте қауіпті болуы мүмкін екенін білдіреді.

Орнатылғаннан кейін кеңейтім басқару серверлерімен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Ол кіретін сайттардағы Content Security Policy (CSP) қорғанысын алып тастап, деректерді ұстап алу үшін жасырын HTML элементтерін енгізеді. Зиянды код EVM, Solana және Tron әмияндарын босатып, «Әмиянды қосу» және «Айырбастау» түймелерін алмастыра алады. Сонымен қатар, ол Ledger және Trezor сайттарын имитациялайтын фишингтік беттер жасап, сид-фразаларды алуға тырысады.

Ең үлкен биржалардан — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, сондай-ақ MetaMask әмиянынан деректерді ұрлау ерекше қауіп төндіреді. Кеңейтімдер кез келген сайттарда енгізілетін құпия сөздерді де ұстап алып, Facebook және LinkedIn аккаунттарынан деректерді жинайды. Мұның бәрі пайдаланушыға байқалмай жұмыс істейді: кеңейтім ұрлық фонда жүріп жатқанда, мәлімделген функцияларды орындауды жалғастырады.

Сараптамалық талдау және ұсыныстар

Барлық табылған кеңейтімдер Chrome Web Store-дан жойылғанымен, Edge нұсқасы, қолда бар деректер бойынша, Microsoft дүкенінде қолжетімді болып қалды. Жұқтырылған қосымшаларды орнатқан болуы мүмкін адамдарға мен барлық құпия сөздерді дереу өзгертуді және криптоактивтерді жаңа мекенжайларға аударуды қатты ұсынамын. Орнатылған кеңейтімдер тізімін үнемі тексеру және рұқсаттар беру кезінде сақ болу — бұл негізгі, бірақ өте маңызды қауіпсіздік шаралары.

Бұл шабуыл — киберқылмыскерлердің заманауи қорғаныс әдістеріне бейімделуінің жарқын мысалы. Олар енді сайттарды бұзбайды, керісінше пайдаланушылардың заңды құралдарға деген сеніміне шабуыл жасайды. Цифрлық қауіпсіздік барған сайын нәзік болып келе жатқан әлемде жалғыз сенімді стратегия — кез келген үшінші тарап бағдарламалық қамтамасызбен жұмыс істеу кезінде саналы сақтық пен тұрақты сергектік.