Браузерлік дүкендерде цифрлық активтерді ұрлауға бағытталған ауқымды науқан анықталды. Мен жүргізген талдау барысында Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтім табылды, олар криптовалюта әмияндарын босатуға және пайдаланушылардың құпия деректерін ұрлауға бағытталған. Бұл қосымшалардың жалпы аудиториясы 80 000 адамға жетті, ал зардап шеккен аймаққа ресейлік пайдаланушылар да кірді.
Жасырын қауіптің механизмі
Бұл кеңейтімдер белгілі бір схема бойынша жұмыс істейді: олар криптовалютаны, парольдерді және браузер тарихын ұрлауға арналған модульдік фреймворкті жүктейді. Сонымен қатар, құрбандарға зиянды әрекетті жасыратын жарнамалық хабарландырулар көрсетіледі. Бұл әрекеттің алғашқы іздері 2024 жылға тиесілі, бұл шабуылдың ұзақ және мұқият жоспарланған сипатын көрсетеді.
Бұл кеңейтімдердің көпшілігінің бастапқыда заңды болуы ерекше алаңдаушылық тудырады. Злоумышленниктер оларды әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды код енгізген. Мысалы, Chrome және Edge-те жұмыс істеген Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі жұқтырылған кезде Chrome-да 70 000 және Edge-те шамамен 10 000 пайдаланушы базасына ие болған. Бұл сенімге жасалған шабуылдың тамаша мысалы: пайдаланушы пайдалы құралды орнатады, ол уақыт өте келе трояндық атқа айналады.
Техникалық мәліметтер және зардап шегу ауқымы
Зиянды бағдарламалық жасақтама командалық серверлермен (C2) шифрланған WebSocket байланысын орнатады және JavaScript модульдерін жүктейді. Ол кіретін сайттардың Content Security Policy (CSP) тақырыптарын алып тастайды, бұл криптобиржалар мен онлайн-қызметтерде деректерді ұстау үшін скрипттерді енгізуге мүмкіндік береді. Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Сонымен қатар, сид-фразаларды алу үшін Ledger және Trezor аппараттық әмияндарының ресми сайттарын имитациялайтын фишингтік беттер жасалады.
Зиянды кодтың Coinbase, Binance, Kraken, OKX, MEXC, KuCoin және Bybit сияқты ірі биржалардан, сондай-ақ MetaMask әмиянынан активтер мен есептік жазба деректерін ұрлауы ерекше қызығушылық тудырады. Жеке функция жұқтыруды тереңдететін әрекеттерге итермелейтін жалған браузер жаңарту туралы хабарландырулар жасайды. Мұның бәрі пайдаланушыға байқалмай өтеді, өйткені кеңейтім мәлімделген функцияны орындауды жалғастырады.
Қосымша шабуыл векторлары
Осыған параллель басқа да қауіптер тіркелуде. Алаяқтар ақша жууға қатысы бар-жоғын тексеруге арналған жалған крипто-мекенжай тексеру қызметтерін (AML) жасайды, олар арқылы актив иелерін алдайды. Сондай-ақ, Apple компаниясының macOS операциялық жүйесіндегі «Экранды бөлісу» функциясында осалдық анықталды, ол арқылы хакерлер құрбандардың компьютерлеріне рұқсатсыз қол жеткізген.
Өзінде мұндай кеңейтімдер орнатылған деп күдіктенетіндердің барлығына деректеріңізді бұзылған деп санауды және парольдерді дереу ауыстыруды қатты ұсынамын. Зардап шеккен әмияндарда криптовалюта сақтағандарға активтерді мүмкіндігінше тезірек жаңа мекенжайларға аудару қажет. Орнатылған кеңейтімдер тізімін жүйелі түрде тексеру және кең рұқсаттарға сұраныстарға сақ болу — бұл ең төменгі, бірақ өте маңызды қауіпсіздік шараларының жиынтығы.
Аналитик пікірі: Бұл шабуыл — злоумышленниктердің пайдаланушылардың браузерлік кеңейтімдер экожүйесіне деген сенімін қалай пайдаланатынының жарқын мысалы. Индустрия жаңартуларды тексеру және әзірлеушілерді бақылау тәсілін қайта қарауы қажет, әйтпесе біз заңды бағдарламалық жасақтаманың астына жасырынған одан да күрделі схемаларды көреміз.