Алаяқтар цифрлық активтерге жетудің тағы бір күрделі тәсілін тапты. Қауіптер нарығын талдау барысында мен Chrome Web Store мен Microsoft Edge кеңейтімдер дүкеніне кіретін пайдаланушыларға бағытталған ірі науқанды анықтадым. Мәселе Google браузеріне арналған 18 зиянды қосымша мен Edge үшін біреуінде — олар тек деректерді ұрлап қана қоймай, криптовалюта әмияндарын мақсатты түрде босатады.
Ең қауіпті кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті. Күнделікті мәселелерді шешу үшін мұндай бағдарламаларды белсенді орнататын ресейлік пайдаланушылар да зардап шеккен аймақта қалды. Бұл кеңейтімдер пайдалы утилиталар ретінде жасырылады, бірақ фондық режимде сид-фразаларды, парольдерді және браузер тарихын ұрлауға арналған модульдік фреймворкті жүктейді. Зиянды белсенділіктің алғашқы іздері 2024 жылға жатады, бұл ұзақ және жақсы жоспарланған операцияны көрсетеді.
Шабуыл механикасы мен жұқтыру ауқымы
Бұл схеманың ерекше белгісі — жаңартулар арқылы «трояндандыру». Он алты кеңейтімнің бесеуі бастапқыда заңды болған. Злоумышениктер оларды әзірлеушілерден сатып алып, танымалдыққа ие болғаннан кейін ғана зиянды код енгізген. Мысалы, Chrome мен Edge-те жұмыс істейтін Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі Chrome-да 70 000-нан астам, ал Edge-те шамамен 10 000 пайдаланушыға жеткенде жұқтырылған. Пайдаланушылар өз деректерінің шабуылдаушыларға ағып жатқанын білмей, әдеттегі функционалды қолдануды жалғастырды.
Орнатқаннан кейін бағдарлама командалық сервермен (C2) шифрланған WebSocket байланысын ашып, қосымша JavaScript модульдерін жүктейді. Зиянды код сайттардағы Content Security Policy (CSP) қорғанысын алып тастап, деректерді ұстау үшін жасырын HTML элементтерін енгізеді. Модульдердің EVM, Solana және Tron әмияндарын босатып, «Әмиянды қосу» және «Айырбастау» түймелерін алмастыра алуы ерекше қауіп төндіреді. Сонымен қатар, сид-фразаларды алдап алу үшін Ledger мен Trezor интерфейстерін имитациялайтын фишингтік беттер жасалады.
Құрбандарға Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардың пайдаланушылары, сондай-ақ MetaMask әмиянының иелері айналады. Көзді бұру үшін кеңейтімдер жарнамалық баннерлер мен браузерді жаңарту туралы жалған хабарландырулар көрсетіп, пайдаланушыны жұқтыруды тереңдетуге мәжбүрлейді.
Басқа қауіп векторлары мен ұсыныстар
Осы науқанмен қатар басқа да схемалар тіркелуде. Алаяқтар криптоадрестерді ақша жылыстатуға қатыстылығын тексеру үшін жалған AML-сервистер жасап, олар арқылы активтерге қол жеткізуді алдап алады. Сондай-ақ, Apple компаниясының macOS операциялық жүйесіндегі «Экранды бірлесіп пайдалану» функциясындағы осалдық пайдаланылып, хакерлерге құрбандардың компьютерлеріне рұқсатсыз кіруге мүмкіндік береді.
Өзінде жұқтырылған кеңейтімдер бар деп күдіктенетіндердің бәріне дереу деректеріңізді бұзылған деп санап, парольдерді ауыстыруды қатаң ұсынамын. Егер зардап шеккен әмияндарда криптовалюта сақтаған болсаңыз — активтерді жаңа мекенжайларға аударыңыз. Орнатылған кеңейтімдер тізімін үнемі тексеріп, кең рұқсаттар сұрайтындарға сақтықпен қараңыз.
Менің сараптамалық пікірім: Бұл шабуыл — кеңейтім дүкендеріне деген сенім салмақты болуы керектігінің жарқын мысалы. Тіпті танымал бағдарламалық жасақтама бұзылуы мүмкін. Қазіргі жағдайда криптоактивтердің қауіпсіздігі 90% платформалардың қорғаныс механизмдеріне емес, пайдаланушының өз гигиенасына байланысты. Кеңейтімдердің ең аз санын орнату және үлкен сомалар үшін аппараттық әмияндарды пайдалану — бұл паранойя емес, қажетті сақтық шарасы.