Криптовалюта ұрлаудың ауқымды науқаны бүкіл әлемдегі, оның ішінде Ресейдегі пайдаланушыларға әсер етті. Өнеркәсіптік зерттеулер деректеріне негізделген мен жүргізген қауіптерді талдау барысында Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтім анықталды. Осы қосымшалардың біреуінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, бұл шабуылды соңғы кездерігі ең жаппай шабуылдардың біріне айналдырды.

Жұқтыру механикасы: заңды кеңейтімдерді сатып алу

Бұл схеманың негізгі ерекшелігі — сенімге шабуыл. Зиянкестер зиянды кодты нөлден жасамай, танымал кеңейтімдерді олардың алғашқы әзірлеушілерінен сатып алған. Талданған он алты модульдің бесеуі дәл осылай жұқтырылған. Зиянды функциялар кодқа орнатудан кейін, автоматты жаңартулар арқылы енген, бұл ұзақ уақыт бойы байқалмай қалуға мүмкіндік берді.

Мысалы, Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі Chrome және Edge браузерлерінде жұмыс істеді. Анықталған кезде оның Chrome-дағы базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады. Зиянды фреймворк белсенділігінің алғашқы іздері әлі 2024 жылға жатады, бұл операцияның ұзақ мерзімді және жақсы жоспарланған сипатын көрсетеді.

Нақты не ұрланады және бұл қалай жұмыс істейді

Орнатудан кейін кеңейтім командалық серверлермен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Бағдарлама сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және деректерді ұстап алу үшін жасырын HTML элементтерін енгізеді. Бұл оған «Әмиянды қосу» және «Айырбастау» түймелерін фишингтік түймелермен ауыстыруға, сондай-ақ Ledger және Trezor аппараттық әмияндарының сид-фразаларын ұрлау үшін жалған беттер жасауға мүмкіндік береді.

Зиянды код EVM, Solana және Tron әмияндарын босатуға бағытталған. Ол сондай-ақ Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан және MetaMask-тен активтер мен аккаунт деректерін ұрлайды. Қосымша кеңейтімдер парольдерді, кіру тарихын және Facebook пен LinkedIn аккаунттарының деректерін ұстап алады, сондай-ақ жарнамалық жемдерді көрсетеді. Сырттай кеңейтім мәлімделген функцияларды орындауды жалғастырады, сондықтан құрбан ұзақ уақыт бойы қауіптіліктен күдіктенбейді.

Басқа қауіптер мен ұсыныстар

Осы науқанмен қатар, AML-тексерулерді имитациялайтын фишингтік сервистердің өсуі байқалады. Зиянкестер сондай-ақ macOS-тегі осалдықтарды белсенді түрде пайдаланып, құрбандардың компьютерлеріне рұқсатсыз қол жеткізеді.

Барлық анықталған кеңейтімдер Chrome Web Store-дан жойылды, алайда Edge нұсқасы Microsoft дүкенінде қолжетімді болып қалды. Осындай қосымшаларды орнатқандардың барлығы өз деректерін қауіпті деп санауы керек. Парольдерді өзгертіңіз, ал криптоактивтерді жаңа мекенжайларға аударыңыз. Белсенді кеңейтімдер тізімін жүйелі түрде тексеру және кең рұқсаттарға сұрауларға сақ болу — бұл қауіпсіздіктің ең төменгі шаралар жиынтығы.

Менің пікірім: бұл шабуыл — тіпті ресми дүкендердегі «тексерілген» кеңейтімдер де қауіпсіздікке кепілдік бермейтінінің жарқын мысалы. Индустрия жаңартуларды тексеру мен кеңейтімдерге құқықтарды беру тәсілдерін қайта қарауы қажет, әйтпесе біз одан да күрделі схемаларды көреміз.