Менің жағдайды талдауым цифрлық активтерге төнетін қауіптің күрделене түскенін көрсетеді. Бұл жолы зиянкестер, шамасы, зиянсыз браузер кеңейтімдері арқылы шабуыл жасайды. Мұқият тексеру барысында мен Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды қосымшаны анықтадым, олар криптоәмияндарды босатып қана қоймай, құпия есептік деректерді де ұрлайды.

Мәселенің ауқымы таңғалдырады: ең қауіпті кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті. Тәуекел аймағына күнделікті тапсырмалар үшін мұндай құралдарды белсенді қолданатын ресейлік пайдаланушылар да ілікті.

Жасырын қауіптің механизмі

Кеңейтімдер криптовалютаны, парольдерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Алғашқы белсенділік белгілері әлі 2024 жылға жатады, бұл ұзақ және жақсы жоспарланған науқанды көрсетеді. Он алты кеңейтімнің бесеуі бастапқыда заңды болғаны ерекше қауіп төндіреді. Зиянкестер оларды әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды код енгізді, бұл ұзақ уақыт бойы байқалмай қалуға мүмкіндік берді.

Мысалы, Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі Chrome-да да, Edge-те де жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады. Барлық табылған қосымшалар Chrome Web Store-дан алынып тасталғанымен, Edge нұсқасы, мендегі деректер бойынша, Microsoft дүкенінде әлі де қолжетімді болуы мүмкін.

Зиянды бағдарлама қалай жұмыс істейді

Орнатылғаннан кейін кеңейтім басқару серверлерімен шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Ол кіретін сайттардың Content Security Policy қорғаныс тақырыптарын алып тастап, деректерді ұстау үшін жасырын HTML элементтерін енгізеді. Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастырып, EVM, Solana және Tron әмияндарын босата алады. Сонымен қатар, сид-фразаларды алу үшін Ledger мен Trezor-ды имитациялайтын фишингтік беттер жасалады.

Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask-тен активтер мен деректерді ұрлайды. Жеке функция — жұқтыруды тереңдететін әрекеттерге құрбанды итермелейтін браузерді жаңарту туралы жалған хабарландырулар. Мұның бәрі пайдаланушыға байқалмай өтеді, бұл шабуылдаушылардың ұзақ жазасыз қалуын түсіндіреді.

Қосымша шабуыл векторлары

Параллельді түрде мен басқа қауіптерді де тіркеймін. Алаяқтар криптоадрестерді ақша жылыстатуға қатыстылығын тексеруге арналған жалған қызметтер (AML) жасайды, олар арқылы актив иелерін алдайды. Сонымен қатар, хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бірлесіп пайдалану» функциясындағы осалдықтарды белсенді түрде пайдаланып, құрбандардың компьютерлеріне рұқсатсыз қол жеткізеді.

Өзінде жұқтырылған кеңейтімдер бар деп күдіктенетіндердің барлығына мен парольдерді дереу ауыстыруды және деректеріңізді бұзылған деп санауды қатты ұсынамын. Зардап шеккен әмияндарда криптовалюта сақтағандарға активтерді жаңа мекенжайларға аудару қажет. Орнатылған кеңейтімдер тізімін жүйелі түрде тексеру және кең рұқсаттарға сұраныстарға сақ болу — бұл негізгі, бірақ өте маңызды қауіпсіздік шаралары.

Менің сараптамалық қорытындым: бұл шабуыл — киберқылмыскерлердің қорғаныс механизмдеріне бейімделуінің жарқын мысалы. Бастапқыда заңдылық және жаңартулар арқылы жұқтыру — бұл қауіптердің жаңа стандарты. Пайдаланушыларға өз әдеттерін қайта қарап, орнатылатын кеңейтімдер санын азайтып, тек шынымен қажетті және уақытпен тексерілген құралдарды ғана қалдыру керек.