Браузерлік кеңейтімдер арқылы криптоактивтерді ұрлаудың ауқымды науқаны тәуелсіз тергеу барысында анықталды. Мәселе Google Chrome үшін 18 зиянды қосымша мен Microsoft Edge үшін біреуінде — олар тек әмияндарды босатып қана қоймай, есептік деректерді де ұрлайды. Кеңейтімдердің бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамнан асты, ал соққы астына Ресей қолданушылары да ілінді.

Бұл жай ғана кезекті фишингтік схема емес, жақсы ойластырылған көп сатылы шабуыл. Зиянды кеңейтімдер криптовалютаны, құпия сөздерді және браузер тарихын ұрлауға бағытталған модульдік фреймворкті жүктейді. Сонымен қатар құрбандарға жарнамалық «жемдер» көрсетіліп, нақты әрекеттер жасырылады. Бұл әрекеттің алғашқы іздері 2024 жылға дейін барады, бұл қауіптің ұзақ мерзімді және жүйелі сипатын көрсетеді.

Ресейліктер үшін кеңейтімдердің қаупі неде

Қосымшалар пайдаланушының кез келген сайттарда енгізетін деректері мен құпия сөздерін шабуылдаушыларға жібереді, сондай-ақ Facebook (Ресейде экстремистік ұйым деп танылған Meta компаниясына тиесілі) және LinkedIn (РФ-да бұғатталған) аккаунттарынан мәліметтер жинап, кіру тарихын шығарып алады. Қауіп бір елмен шектелмейді — жұқтырылған кеңейтімді орнатқан әрбір адам соққы астына ілінеді, сондықтан ресейліктер де басқалармен тең дәрежеде тәуекелге ұшырайды.

Анықталған қосымшалардың басты ерекшелігі — олардың қулығы. Олардың бір бөлігі Chrome Web Store-да пайда болған кезде зиянды код қамтымаған. Он алты кеңейтімнің бесеуін шабуылдаушылар бастапқы әзірлеушілерден сатып алып, автоматты жаңартулар арқылы жұқтырған. Бұл модульдердің кеңейетінін білдіреді: зиянды функциялар қажеттілікке қарай қосылып, стандартты қауіпсіздік тексерулерін айналып өтеді.

Осындай кеңейтімдердің бірі — Enable Right Click & Copy — Smart Unlock + OCR — Chrome және Edge браузерлерінде жұмыс істеген. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 адамнан асса, Edge-те шамамен 10 000 құраған. Барлық табылған кеңейтімдер Chrome Web Store-дан алынып тасталды, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалған.

Жұқтырылған қосымшаларды орнатқандарға мамандар өз деректерін қауіпке ұшыраған деп санауды және құпия сөздерді мүмкіндігінше тезірек ауыстыруды қатаң ұсынады. Криптовалютаны зардап шеккен әмияндарда сақтағандарға сарапшылар активтерді жаңа мекенжайларға аударуға кеңес береді.

Зиянды бағдарлама қалай жұмыс істейді

Орнатылғаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашып, JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастап, жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді, бұл криптобиржалар мен басқа онлайн-сервистерде деректерді ұстап алуға мүмкіндік береді.

Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмиян сайттары сид-фразаларды алдап алу үшін фишингтік беттермен жалғанданады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан активтер мен есептік жазба деректерін, сондай-ақ MetaMask әмиянынан ұрлайды. Криптовалютаны сақтау мен айырбастаудың барлық танымал тәсілдері дерлік соққы астында.

Жеке функция — браузерді жаңарту туралы жалған хабарландырулар. Олар арқылы құрбанды шабуылдаушыларға қажетті әрекеттерді орындауға итермелеп, жұқтыруды тереңдетеді. Мұның бәрі пайдаланушыға байқалмай жұмыс істейді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді. Дәл осы себепті қауіп ұзақ уақыт бойы байқалмай қалды.

Криптовалюта иелеріне арналған басқа қауіптер

Сонымен қатар Malwarebytes Labs мамандары жаңа фишингтік схема туралы ескертті. Алаяқтар крипто-мекенжайларды ақша жылыстатуға және санкцияларды бұзуға қатыстылығына тексеретін жалған AML сервистерін жасап, сол арқылы актив иелерін алдайды. Басқа жағдайда хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бөлісу» функциясындағы АТ осалдығын пайдаланып, құрбандардың компьютерлеріне рұқсатсыз қол жеткізген.

Сарапшылар орнатылатын браузер кеңейтімдеріне мұқият қарауға кеңес береді. Кең ауқымды рұқсаттарды сұрайтын қосымшаларға ерекше сақтық таныту қажет. Сонымен қатар белсенді кеңейтімдер тізімін жүйелі түрде тексеріп тұру ұсынылады — мұндай әдет күдікті қосымшаны уақытында байқап, ол зиян келтірмей тұрып жоюға көмектеседі.

Осы шаралардың үйлесімі қаражат пен есептік деректерді жоғалту қаупін төмендетеді. Ал кез келген үшінші тарап қосымшаларын орнату кезіндегі сақтық толық қауіпсіздікті қамтамасыз етеді.

Менің талдауым: Бұл шабуыл — киберқауіптер эволюциясының жарқын мысалы: шабуылдаушылар енді қорғанысты бұзбайды, олар заңды тарату арналары арқылы пайдаланушылардың сеніміне шабуыл жасайды. Кеңейтімдерді сатып алып, кейін жаңартулар арқылы жұқтыру — браузер дүкендерінің қауіпсіздік моделінің өзін күмәнға қалдыратын алаңдатарлық үрдіс. Пайдаланушыларға өз әдеттерін қайта қарау керек: кеңейтімдер санын азайтып, олардың қол жеткізу құқықтарын жүйелі түрде тексеріп отыру қажет.