Киберқауіпсіздік саласындағы соңғы оқиғаларға жасаған талдауым алаңдатарлық үрдісті анықтады: Google Chrome және Microsoft Edge браузерлеріне арналған зиянды кеңейтімдердің ірі желісі табылды, ол криптовалюта әмияндарын белсенді түрде босатып, пайдаланушылардың құпия деректерін ұрлайды. Барлығы Chrome үшін 18 қауіпті қосымша және Edge үшін біреуі анықталды, олар жасырын және жоғары тиімді әрекет етеді.
Қауіп ауқымы таңғалдырады: ең танымал жұқтырылған кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті. Бүкіл әлем бойынша пайдаланушылар, соның ішінде ресейліктердің едәуір бөлігі зардап шекті. Бұл кеңейтімдер жай ғана жарнама көрсетпейді — олар криптовалютаны, парольдерді және браузер тарихын ұрлауға арналған модульдік фреймворкті жүктейді. Олардың белсенділігінің алғашқы іздерін мен 2024 жылға қарай байқадым.
Жұқтыру механизмі және нақты қауіп
Таралу тәсілі ерекше қауіп төндіреді. Менің техникалық талдауым он алты кеңейтімнің бесеуі бастапқыда заңды болғанын көрсетті. Шабуылдаушылар оларды әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды код енгізген. Бұл тіпті ұзақ уақыт бұрын орнатылған және тексерілген кеңейтім пайдаланушының хабарынсыз шабуыл құралына айналуы мүмкін екенін білдіреді.
Жарқын мысал — Enable Right Click & Copy — Smart Unlock + OCR кеңейтімі, ол Chrome және Edge браузерлерінде де жұмыс істеді. Жұқтыру кезінде оның Chrome базасы 70 000 пайдаланушыдан асты, ал Edge-те шамамен 10 000 құрады. Барлық табылған кеңейтімдер Chrome Web Store-дан жойылғанымен, Edge нұсқасы, менің деректерім бойынша, Microsoft дүкенінде әлі де қолжетімді болуы мүмкін.
Зиянды код көп сатылы әрекет етеді: ол басқару серверлерімен (C2) шифрланған WebSocket байланысын ашады, JavaScript-модульдерін жүктейді, кіретін сайттардың Content Security Policy (CSP) қорғанысын алып тастайды және криптобиржалардағы деректерді ұстап алады. Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Сонымен қатар, Ledger және Trezor аппараттық әмияндарының сайттарын имитациялайтын фишингтік беттер сид-фразаларды алу үшін жасалады.
Қауіптердің кеңеюі және сақтық шаралары
Деректерді ұрлау барлық ірі биржаларға — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, сондай-ақ танымал MetaMask әмиянына қатысты. Жеке функция браузерді жаңарту туралы хабарландыруларды имитациялап, құрбанды жұқтыруды тереңдететін әрекеттерге итермелейді. Сырттай кеңейтім мәлімделген тапсырманы орындауды жалғастырады, сондықтан пайдаланушы ұзақ уақыт бойы ештеңе күдікті байқамауы мүмкін.
Параллельді түрде басқа қауіптер де тіркелуде: криптоадрестерді ақша жылыстатуға қатыстылығына тексеретін алаяқтық қызметтер (AML) және macOS-тың «Экранды бөлісу» функциясындағы IT-осалдықты құрбандардың компьютерлеріне рұқсатсыз қол жеткізу үшін пайдалану.
Сарапшылық пікір: Бұл науқан — криптоқауымдастыққа жасалатын шабуылдар эволюциясының жарқын мысалы. «Алдымен заңдылық, содан кейін жұқтыру» стратегиясы дәстүрлі тексерулерді пайдасыз етеді. Компрометацияға күдіктенетіндердің барлығына мен парольдерді дереу ауыстыруды, деректерді қауіпті деп санауды және активтерді жаңа мекенжайларға аударуды қатты ұсынамын. Орнатылған кеңейтімдер тізімін үнемі тексеру және кең рұқсаттарға сұраныстарға скептицизм — бұл паранойя емес, қазіргі цифрлық әлемдегі қажетті гигиена. Кез келген үшінші тарап бағдарламалық жасақтамасын орнатуға саналы көзқараспен ғана өзіңізді толық қорғай аласыз.