Цифрлық активтерді ұрлаудың ауқымды науқаны танымал браузерлердің пайдаланушыларына әсер етті. Браузер қосымшаларының экожүйесіне жүргізген терең талдауым барысында Google Chrome үшін 18 зиянды кеңейтім және Microsoft Edge үшін біреуі анықталды. Бұл, бір қарағанда, зиянсыз утилиталар тек криптовалюта әмияндарын босатып қана қоймай, сонымен қатар есептік деректерді, құпия сөздерді және кіру тарихын ұрлайды.
Жұқтырылған кеңейтімдердің жиынтық аудиториясы әсерлі — шамамен 80 000 пайдаланушы, олардың едәуір бөлігі Ресейде орналасқан. Қауіп жаһандық сипатқа ие, ал ресейлік криптоактив иелері басқа елдердің пайдаланушыларымен тең дәрежеде тәуекелге ұшырайды.
Жұқтыру механикасы және шабуыл векторы
Ерекше алаңдаушылықты киберқылмыскерлердің тактикасы тудырады. Зерттелген он алты кеңейтімнің бесеуі бастапқы әзірлеушілерден сатып алынған, содан кейін оларға автоматты жаңартулар арқылы зиянды код енгізілген. Бұл классикалық supply chain-шабуыл, онда құрбан таныс құралға сеніп, оның бұзылғанын білмейді.
Мысалы, Chrome және Edge-те жұмыс істейтін «Enable Right Click & Copy — Smart Unlock + OCR» кеңейтімі анықталған кезде Chrome-да 70 000-нан астам, ал Edge-те шамамен 10 000 пайдаланушы базасына ие болған. Орнатылғаннан кейін бағдарлама командалық сервермен (C2) шифрланған WebSocket-байланысын орнатады және JavaScript модульдерін жүктейді. Зиянды код кіретін сайттардың Content Security Policy (CSP) тақырыптарын алып тастайды және криптобиржаларда деректерді ұстап алу үшін жасырын HTML-элементтерді енгізеді.
Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Сонымен қатар, сид-фразаларды алу үшін Ledger және Trezor интерфейстерін имитациялайтын фишингтік беттер жасалады. Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit және MetaMask-тегі аккаунттар шабуылға ұшырады.
Қалай қорғану керек
Барлық анықталған кеңейтімдер Chrome Web Store-дан жойылды, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалуы мүмкін. Осындай қосымшаларды орнатқандардың барлығына деректеріңізді бұзылған деп санауды және құпия сөздерді дереу өзгертуді қатты ұсынамын. Егер сіз криптовалютаны зардап шеккен әмияндарда сақтаған болсаңыз — активтерді жаңа мекенжайларға аударыңыз.
Бұл жалғыз қауіп емес. Сарапшылар сонымен қатар AML-мекенжай тексерулерін имитациялайтын фишингтік сервистердің өсуін және macOS-тағы осалдықтарды пайдалануды тіркеуде. Орнатылған кеңейтімдерді жүйелі түрде тексеру және кеңейтілген рұқсаттарға сұраныстарға сақ болу — өте маңызды сақтық шаралары.
Менің пікірім: Бұл шабуыл — киберқылмыскерлердің пайдаланушылардың заңды құралдарға деген сенімін қалай ақшаға айналдыратынының жарқын мысалы. Қауіптердің күрделенуі жағдайында ресми дүкендерден кеңейтімдерді жай ғана орнату енді қауіпсіздікке кепілдік бермейді. Негізгі принцип — минимализация: тек шынымен қажет нәрсені ғана орнатыңыз және рұқсаттарды жүйелі түрде тексеріңіз. Криптовалютадағы қауіпсіздік браузеріңіздің гигиенасынан басталады.