Танымал браузер дүкендерінде криптовалюта ұрлаудың ауқымды науқаны анықталды. Менің талдауым барысында Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтім табылды, олар криптоәмияндарды босатып, пайдаланушылардың есептік деректерін ұрлайды. Осы қосымшалардың біреуінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал тәуекел аймағында ресейлік пайдаланушылар да болды.
Шабуыл механизмі: кеңейтімдер қорғанысты қалай айналып өтеді
Бұл кеңейтімдер криптовалютаны, құпия сөздерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Сонымен қатар, олар құрбандарға жарнамалық жемдерді көрсетеді. Шабуылдаушылардың белсенділігінің алғашқы іздері 2024 жылға жатады. Әсіресе алаңдататыны — он алты кеңейтімнің бесеуі бастапқы әзірлеушілерден сатып алынып, автоматты жаңартулар арқылы жұқтырылған — бастапқыда олар Chrome Web Store-да толық қауіпсіз болып көрінген.
Ең көрнекті мысалдардың бірі — Chrome және Edge-те жұмыс істейтін Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады. Барлық табылған қосымшалар Chrome Web Store-дан жойылды, алайда Edge нұсқасы, қолда бар деректер бойынша, Microsoft дүкенінде қолжетімді болып қалды.
Техникалық мәліметтер: WebSocket-тен сайттарды алмастыруға дейін
Орнатылғаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастап, жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді. Бұл криптобиржаларда және басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді.
Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндарының сайттары сид-фразаларды алу үшін фишингтік беттермен жалғандалады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask әмиянынан активтер мен есептік жазба деректерін ұрлайды.
Жеке функция — жалған браузер жаңарту туралы хабарландырулар, олар арқылы құрбанды жұқтыруды тереңдететін әрекеттерге итермелейді. Мұның бәрі пайдаланушыға байқалмай жұмыс істейді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді.
Басқа қауіптер мен ұсыныстар
Сонымен қатар, Malwarebytes Labs мамандары ақша жууға қатыстылығын тексеруге арналған жалған криптоадрес тексеру сервистері бар жаңа фишингтік схема туралы ескертеді. Басқа жағдайда хакерлер macOS-тың «Экранды бірлесіп пайдалану» функциясындағы осалдықты құрбандардың компьютерлеріне рұқсатсыз қол жеткізу үшін пайдаланды.
Жұқтырылған қосымшаларды орнатқандарға мен деректеріңізді қауіпті деп санап, құпия сөздерді дереу өзгертуді қатты ұсынамын. Зардап шеккен әмияндарда криптовалюта сақтағандар активтерді жаңа мекенжайларға аударғаны жақсы. Белсенді кеңейтімдер тізімін жүйелі түрде тексеру және орнату кезінде сақтық — бұл негізгі, бірақ өте маңызды шаралар.
Менің пікірім: бұл шабуыл — киберқылмыскерлердің пайдаланушылардың заңды құралдарға деген сенімін қалай ақшаға айналдыратынының жарқын мысалы. Кеңейтімдерді сатып алып, кейін жаңартулар арқылы жұқтыру схемасы әсіресе қауіпті, өйткені ол браузер дүкендерінің қауіпсіздік моделінің өзін әлсіретеді. Алдағы айларда мұндай науқандардың өсуін күту керек, ал инвесторларға цифрлық гигиена әдеттерін қайта қарау қажет.