Цифрлық қауіпсіздік нарығындағы жағдайды талдауым алаңдатарлық үрдісті анықтады: Socket компаниясының аналитиктері Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтімді тапты, олар криптовалюта әмияндарын белсенді түрде босатып, пайдаланушылардың есептік деректерін ұрлайды. Осындай қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 мың адамға жетті, ал қауіп аймағына ресейлік пайдаланушылар да кірді.

Бұл кеңейтімдер криптовалютаны, құпия сөздерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Сонымен қатар олар жәбірленушілерге жарнамалық жемдерді көрсетіп, пайдалы құралдардың астына жасырынады. Олардың белсенділігінің алғашқы іздері 2024 жылға қатысты.

Кеңейтімдер ресейліктер үшін неге қауіпті

Қосымшалар пайдаланушының кез келген сайттарда енгізетін деректері мен құпия сөздерін шабуылдаушыларға жібереді, сондай-ақ Facebook (Ресейде экстремистік ұйым деп танылған Meta компаниясына тиесілі) және LinkedIn (Ресейде бұғатталған) аккаунттарынан мәліметтер жинап, кіру тарихын алады. Қауіп бір елмен шектелмейді: жұқтырылған кеңейтімді орнатқан әрбір адам соққыға ұшырайды, сондықтан ресейліктер де басқалармен тең дәрежеде тәуекелге ұшырайды.

Socket мамандары табылған кеңейтімдердің бір бөлігі Chrome Web Store-да пайда болған кезде зиянды кодтан таза екенін анықтады. Он алты кеңейтімнің бесеуін шабуылдаушылар бастапқы әзірлеушілерден сатып алып, автоматты жаңартулар арқылы жұқтырған. Бұл модульдердің кеңейетінін білдіреді: зиянды функциялар қажеттілікке қарай қосылады.

Осындай қосымшалардың бірі — Enable Right Click & Copy — Smart Unlock + OCR — Chrome және Edge браузерлерінде жұмыс істейді. Жұқтыру кезінде оның Chrome-дағы базасы 70 мың адамнан асты, ал Edge-те шамамен 10 мыңды құрады.

Барлық табылған кеңейтімдер Chrome Web Store-дан жойылды. Алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалды.

Жұқтырылған қосымшаларды орнатқандарға мамандар өз деректерін қауіпке ұшыраған деп санауға және құпия сөздерді мүмкіндігінше тез ауыстыруға кеңес береді. Зардап шеккен әмияндарда криптовалюта сақтағандарға сарапшылар активтерді жаңа мекенжайларға аударуды ұсынады.

Зиянды бағдарлама қалай жұмыс істейді

Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастап, жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді, бұл криптобиржаларда және басқа онлайн-сервистерде деректерді ұстап алуға мүмкіндік береді.

Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастырып, EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндарының сайттары сид-фразаларды алу үшін фишингтік беттермен жалғандалады.

Зиянды код ірі биржалардан — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — активтер мен есептік жазба деректерін, сондай-ақ MetaMask әмиянынан ұрлайды. Осылайша, криптовалютаны сақтау мен айырбастаудың барлық танымал тәсілдері дерлік соққы астында қалады.

Жеке функция — браузерді жаңарту туралы жалған хабарландырулар. Олар арқылы жәбірленушіні шабуылдаушыларға қажетті әрекеттерді орындауға итермелеп, жұқтыруды тереңдетеді.

Мұның бәрі пайдаланушыға байқалмай жұмыс істейді: сырттай қосымша мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді. Сондықтан қауіп ұзақ уақыт бойы байқалмай қалды.

Криптовалюта иелеріне арналған басқа қауіптер

Malwarebytes Labs компаниясы жақында жаңа фишингтік схема туралы ескертті. Алаяқтар крипто-мекенжайларды ақша жылыстатуға және санкцияларды бұзуға қатысы бар-жоғын тексеруге арналған жалған сервистерді (AML) жасайды, сол арқылы актив иелерін алдайды.

Басқа жағдайда хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бөлісу» функциясындағы АТ осалдығын пайдаланды. Ол арқылы олар жәбірленушілердің компьютерлеріне рұқсатсыз қол жеткізді.

Malwarebytes Labs сарапшылары орнатылатын браузер кеңейтімдеріне мұқият қарауға кеңес береді. Кең рұқсаттарды сұрайтын қосымшаларға ерекше сақтық таныту қажет.

Сонымен қатар, мамандар белсенді кеңейтімдер тізімін жүйелі түрде тексеруді ұсынады. Мұндай әдет күдікті қосымшаны уақытында байқап, ол зиян келтірмей тұрып жоюға көмектеседі.

Осы шаралардың үйлесімі қаражат пен есептік деректерді жоғалту қаупін төмендетеді. Ал кез келген үшінші тарап қосымшаларын орнату кезіндегі сақтық толық қауіпсіздікті қамтамасыз етеді.

Менің пікірім: Бұл шабуыл — киберқауіптер эволюциясының жарқын мысалы: шабуылдаушылар енді жүйелерді бұзбайды, олар бағдарламалық қамтаманы таратудың сенімді арналарына енеді. Инвесторлар үшін бұл өз әдеттерін қайта қарау сигналы: кеңейтімдер санын азайтыңыз, үлкен сомалар үшін аппараттық әмияндарды пайдаланыңыз және браузерде сид-фразаларды ешқашан енгізбеңіз. Модульдік шабуылдар дәуірінде сергектік — бұл паранойя емес, тәуекелдерді басқарудың қажетті бөлігі.