Киберқауіпсіздік саласындағы оқиғалар туралы жаңа деректерді талдауым алаңдатарлық үрдісті анықтады: зиянкестер криптоәмияндарды босату және құпия деректерді ұрлау үшін зиянды браузер кеңейтімдерін белсенді пайдалануда. Кодты қорғау сарапшыларының қатысуымен жүргізілген тәуелсіз тергеу барысында Google Chrome үшін 18 қауіпті қосымша және Microsoft Edge үшін біреуі анықталды. Бұл кеңейтімдердің жиынтық аудиториясы 80 мың пайдаланушыға жетті, ал тәуекел аймағына ресейлік цифрлық актив иелері де кірді.
Шабуыл механикасы: әдеттегі құралдардағы жасырын қауіп
Бұл кеңейтімдер криптовалютаны, парольдерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Олар сондай-ақ құрбандарға жарнамалық баннерлерді көрсетіп, өздерінің жойқын әрекетін жасырады. Бұл науқанның алғашқы іздері 2024 жылдан бастау алады, бұл ұзақ мерзімді және мұқият жоспарланған операцияны көрсетеді.
Ерекше қауіптілігі — кеңейтімдердің бір бөлігі жариялау кезінде Chrome Web Store-да зиянды кодты қамтымаған. Он алты қосымшаның бесеуі заңды әзірлеушілерден сатып алынып, автоматты жаңартулар арқылы жұқтырылған. Бұл зиянды функциялардың қажеттілікке қарай біртіндеп қосылатынын білдіреді, бұл оларды анықтауды өте қиындатты.
Осындай кеңейтімдердің бірі — «Enable Right Click & Copy — Smart Unlock + OCR» — Chrome және Edge браузерлерінде жұмыс істеді. Жұқтыру кезінде оның Chrome-дағы базасы 70 мың пайдаланушыдан асты, ал Edge-те шамамен 10 мыңды құрады. Барлық анықталған кеңейтімдер Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, қолда бар деректер бойынша, Microsoft дүкенінде қолжетімді болып қалды.
Техникалық мәліметтер және залал көлемі
Орнатылғаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашады және JavaScript модульдерін жүктейді. Ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді, бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді. Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін ауыстырып, EVM, Solana және Tron әмияндарын босата алады. Сид-фразаларды алу үшін Ledger және Trezor аппараттық әмияндарының сайттары жалған жасалады.
Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан активтер мен есептік жазба деректерін, сондай-ақ MetaMask әмиянынан ұрлайды. Криптовалютаны сақтау мен айырбастаудың барлық танымал тәсілдері дерлік соққы астында қалады. Жеке функция — жалған браузер жаңарту хабарландырулары арқылы құрбанды жұқтыруды тереңдететін әрекеттерге итермелеу.
Басқа қауіптер мен ұсыныстар
Кеңейтімдерден басқа, сарапшылар криптоадрестерді ақша жылыстатуға қатыстылығын тексеруге арналған жалған сервистері бар жаңа фишингтік схема туралы ескертеді. Сондай-ақ macOS-тың «Экранды бөлісу» функциясындағы осалдықты пайдалану анықталды, ол арқылы хакерлер құрбандардың компьютерлеріне рұқсатсыз қол жеткізген.
Зардап шеккен пайдаланушыларға өз деректерін бұзылған деп санау және парольдерді дереу ауыстыру қатаң ұсынылады. Зардап шеккен әмияндарда криптовалюта сақтағандар активтерді жаңа мекенжайларға аударуы тиіс.
Менің пікірім: Бұл шабуыл — тіпті «зиянсыз» кеңейтімдердің де трояндық атқа айналуы мүмкін екендігінің тағы бір ескертуі. Орнатылған қосымшалар тізімін жүйелі түрде тексеру және кең рұқсаттар сұрауларына сақ болу — бұл паранойя емес, цифрлық активтермен жұмыс істейтін кез келген адам үшін қажетті гигиена. DeFi әлемінде қауіпсіздік негізгі сақтықтан басталады.