Менің командам және мен цифрлық активтерді ұстаушыларға бағытталған киберқауіптердің жаңа толқынына терең талдау жүргіздік. Тәуелсіз тергеу барысында біз Google Chrome үшін 18 және Microsoft Edge үшін бір зиянды кеңейтуді анықтадық. Бұл, бір қарағанда, зиянсыз қосымшалар тек жарнамалық қоқысты көрсетіп қана қоймай, фондық режимде криптовалюта әмияндарын босатып, есептік деректерді ұрлайды. Ең танымал кеңейтулердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 пайдаланушыға жетті, олардың едәуір бөлігі Ресейде орналасқан.
Жұқтыру механикасы және жасырын қауіп
Зиянды кодтың таралу тәсілі ерекше алаңдаушылық тудырады. Біз он алты кеңейтудің бесеуі бастапқыда заңды болғанын анықтадық. Шабуылдаушылар оларды әзірлеушілерден сатып алып, автоматты жаңартулар арқылы зиянды модульдерді енгізген. Бұл бір ай бұрын кеңейтуді орнатқан пайдаланушының тек ол жұқтырылған нұсқаға «жаңартылғаннан» кейін ғана қауіпке ұшырауы мүмкін екенін білдіреді. Жарқын мысал — Chrome-дағы базасы 70 000 адамнан, ал Edge-те шамамен 10 000 адамнан асатын «Enable Right Click & Copy — Smart Unlock + OCR» кеңейтуі.
Орнатқаннан кейін бағдарлама командалық сервермен (C2) шифрланған байланыс орнатып, JavaScript модульдерін жүктейді. Ол сайттардан Content Security Policy (CSP) қорғанысын алып тастап, деректерді ұстау үшін жасырын HTML элементтерін енгізеді. Модульдер EVM, Solana және Tron әмияндарын босатуға бағытталған, «Әмиянды қосу» және «Айырбастау» түймелерін алмастырады. Сонымен қатар, сид-фразаларды алу үшін Ledger мен Trezor-ды имитациялайтын фишингтік беттер жасалады.
Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask-тен деректерді ұрлауға қабілетті. Жеке функция — браузерді жаңарту туралы жалған хабарландырулар, олар құрбанды жұқтыруды тереңдететін әрекеттерді орындауға мәжбүрлейді. Сырттай кеңейту мәлімделген тапсырманы орындауды жалғастырады, сондықтан пайдаланушы ұзақ уақыт бойы алдауды байқамайды.
Аналитиктің ұсыныстары мен қорытындылары
Анықталған барлық кеңейтулер Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, біздің деректеріміз бойынша, Microsoft дүкенінде қолжетімді болып қалды. Осындай қосымшаларды орнатқандардың барлығына парольдерді дереу өзгертуді, деректерді қауіпке ұшыраған деп санауды және криптоактивтерді жаңа мекенжайларға аударуды қатты ұсынамын. Сондай-ақ, жалған AML-қызметтері мен macOS-тегі осалдықтар сияқты басқа қауіптерге назар аударған жөн.
Менің үкімім: бұл шабуыл — уақытпен тексерілген кеңейтулердің өзі трояндық атқа айналуы мүмкін екендігінің тағы бір ескертуі. Орнатылған қосымшалар тізімін үнемі тексеру және оларға кең рұқсаттар беруде сақтық таныту — қазіргі цифрлық әлемдегі жалғыз сенімді қорғаныс тәсілі.