Google Chrome және Microsoft Edge экожүйесін терең талдау барысында браузер кеңейтімдері арқылы криптовалютаны ұрлаудың ауқымды науқаны анықталды. Мәселе Chrome үшін 18 зиянды қосымша мен Edge үшін біреуінде — олар тек қана әмияндарды босатып қоймай, пайдаланушылардың құпия деректерін де жинайды. Ең қауіпті кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, ал зардап шеккен аймаққа ресейлік пайдаланушылар да кірді.

Злоумышленниктер дүкендердің қорғанысын қалай айналып өтеді

Шабуыл механизмі күрделілігімен ерекшеленеді. Он алты кеңейтімнің бесеуі заңды әзірлеушілерден сатып алынған, содан кейін оларға автоматты жаңартулар арқылы зиянды код енгізілген. Бұл Chrome Web Store-да жарияланған кезде кеңейтімдер мүлдем қауіпсіз болып көрінгенін білдіреді. Зиянды жүктеме кейінірек жеткізілді, бұл модерацияны айналып өтіп, ұзақ уақыт бойы байқалмай қалуға мүмкіндік берді.

Жарқын мысалдардың бірі — Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі, ол Chrome мен Edge-те де жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады. Барлық анықталған қосымшалар Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.

Техникалық толтыру және қауіп географиясы

Орнатылғаннан кейін кеңейтім командалық серверлермен (C2) шифрланған WebSocket байланысын орнатады және JavaScript модульдерін жүктейді. Олар кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді. Бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді.

Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron экожүйелерінің әмияндарын босата алады. Сид-фразаларды алу үшін Ledger және Trezor аппараттық әмияндарының беттері жалған жасалады. Сонымен қатар, код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask-тен активтер мен есептік жазба деректерін ұрлайды. Шабуыл бір елдің географиясымен шектелмей, цифрлық активтерді сақтау мен айырбастаудың барлық танымал тәсілдерін қамтиды.

Ұсыныстар мен қорытындылар

Жұқтырылған кеңейтімдер орнатылған болуы мүмкін адамдарға өз деректерін қауіпке ұшыраған деп санап, парольдерді дереу өзгерту ұсынылады. Зардап шеккен әмияндарда криптовалюта сақталған болса, сарапшылар активтерді жаңа мекенжайларға аударуға кеңес береді. Сырттай кеңейтім мәлімделген функцияларды орындауды жалғастырады, бұл ұрлықты пайдаланушыға байқалмайтын етеді — сондықтан қауіп ұзақ уақыт бойы ашылмай қалды.

Параллельді түрде қауіпсіздік мамандары шабуылдың басқа векторларын да тіркейді: ақша жууға қатыстылықты тексеруге арналған фишингтік AML сервистері және macOS-тағы осалдықтарды пайдалану. Орнатылатын кеңейтімдерге мұқият қарау, олардың тізімін және сұралатын рұқсаттарды жүйелі түрде тексеру — бұл қорғаныстың негізгі, бірақ өте маңызды деңгейі.

Аналитик пікірі: бұл науқан — пайдаланушылардың ресми кеңейтім дүкендеріне деген сенімі шабуылдың басты векторына айналғанының жарқын мысалы. Индустрияға модерация мен жаңартуларды бақылау тәсілін қайта қарау қажет, әйтпесе біз осындай оқиғалардың одан да ауыр салдарымен жаңа толқындарын көреміз.