Chromium негізіндегі браузерлердің пайдаланушыларын криптоактивтерді ұрлаудың ауқымды науқаны қамтыды. Терең талдау барысында мен Google Chrome үшін 18 зиянды кеңейтімді және Microsoft Edge үшін біреуін анықтадым, олар тек әмияндарды босатып қана қоймай, құпия деректерді де ұрлайды. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал зардап шеккен аймаққа ресейлік пайдаланушылар да кірді.
Бұл кеңейтімдер пысықталған схема бойынша әрекет етеді: олар криптовалютаны, құпия сөздерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Сонымен қатар, құрбандарға жарнамалық жемдер көрсетіледі. Злоумыштенниктердің белсенділігінің алғашқы іздері 2024 жылдан бастап байқалады, бұл ұзақ және мұқият жоспарланған операцияны көрсетеді.
Жұқтыру механикасы және ресейліктерге төнетін қауіп
Қосымшалар пайдаланушының кез келген сайттарға енгізетін деректері мен құпия сөздерін злоумыштенниктерге жібереді, сондай-ақ Facebook (Ресейде экстремистік ұйым деп танылған Meta компаниясына тиесілі) және LinkedIn (РФ-да бұғатталған) аккаунттарынан мәліметтерді жинайды, қосымша кіру тарихын шығарады. Қауіп бір елмен шектелмейді: жұқтырылған кеңейтімді орнатқан әрбір адам соққыға ұшырайды, сондықтан ресейліктер басқалармен тең дәрежеде тәуекелге ұшырайды.
Негізгі ерекшелігі — табылған кеңейтімдердің бір бөлігі Chrome Web Store-да пайда болған кезде зиянды кодты қамтымаған. Он алты кеңейтімнің бесеуін злоумыштенниктер бастапқы әзірлеушілерден сатып алып, автоматты жаңартулар арқылы жұқтырған. Бұл модульдердің кеңейетінін білдіреді: зиянды функциялар қажеттілікке қарай қосылады.
Осындай қосымшалардың бірі — Enable Right Click & Copy — Smart Unlock + OCR — Chrome және Edge-те жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 адамнан асты, ал Edge-те шамамен 10 000 құрады.
Барлық табылған кеңейтімдер Chrome Web Store-дан алынып тасталды. Алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.
Жұқтырылған қосымшаларды орнатқандарға мен деректеріңізді бұзылған деп санауды және құпия сөздерді мүмкіндігінше тезірек ауыстыруды қатты ұсынамын. Зардап шеккен әмияндарда криптовалюта сақтағандар активтерді дереу жаңа мекенжайларға аударуы керек.
Зиянды бағдарлама қалай жұмыс істейді
Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашады және JavaScript модульдерін жүктейді. Содан кейін ол кірген сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді, бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді.
Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастырып, EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндарының сайттары сид-фразаларды алу үшін фишингтік беттермен жалғанданады.
Зиянды код ірі биржалардан — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — активтер мен аккаунт деректерін, сондай-ақ MetaMask әмиянынан ұрлайды. Осылайша, криптовалютаны сақтау мен айырбастаудың барлық танымал тәсілдері дерлік соққыға ұшырайды.
Жеке функция — браузерді жаңарту туралы жалған хабарландырулар. Олар арқылы құрбанды шабуылшыларға қажетті әрекеттерді орындауға итермелеп, жұқтыруды тереңдетеді.
Мұның бәрі пайдаланушыға байқалмай жұмыс істейді: сырттай қосымша мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді. Сондықтан қауіп ұзақ уақыт бойы байқалмай қалды.
Криптовалюта иелеріне төнетін басқа қауіптер
Кеңейтімдерден басқа, соңғы кездері шабуылдың басқа векторлары да тіркелуде. Алаяқтар крипто-мекенжайларды ақша жылыстатуға және санкцияларды бұзуға қатыстылығын тексеруге арналған жалған қызметтерді (AML) жасайды, сол арқылы актив иелерін алдайды.
Басқа жағдайда хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бірлесіп пайдалану» функциясындағы ИТ-осалдықты пайдаланды. Ол арқылы олар құрбандардың компьютерлеріне рұқсатсыз қол жеткізді.
Сарапшылар орнатылатын браузер кеңейтімдеріне мұқият қарауға кеңес береді. Кең рұқсаттарды сұрайтын қосымшаларға ерекше сақтық таныту керек.
Сонымен қатар, мен белсенді кеңейтімдер тізімін үнемі тексеруді ұсынамын. Мұндай әдет күдікті қосымшаны уақытында байқап, ол зиян келтірмей тұрып жоюға көмектеседі.
Осы шаралардың үйлесімі қаражат пен аккаунт деректерін жоғалту қаупін төмендетеді. Ал кез келген үшінші тарап қосымшаларын орнату кезіндегі сақтық толық қауіпсіздікті қамтамасыз етеді.
Менің үкімім: бұл науқан — злоумыштенниктердің пайдаланушылардың ресми кеңейтім дүкендеріне деген сенімін қалай пайдаланатынының жарқын мысалы. Заңды плагиндерді сатып алып, кейіннен жаңартулар арқылы зиянды код енгізу — индустриядан қатаңырақ модерацияны және пайдаланушылардан цифрлық гигиенаға саналы көзқарасты талап ететін алаңдатарлық тренд. Онсыз да өте алатын нәрселерді орнатпаңыз және қаражатты браузерге минималды рұқсаттары бар аппараттық әмияндарда сақтаңыз.