Менің талдауым алаңдатарлық үрдісті анықтады: Google Chrome үшін кемінде 18 зиянды кеңейтім және Microsoft Edge үшін біреуі бүкіл әлем бойынша пайдаланушылардың криптовалютасы мен есептік деректерін ұрлау үшін белсенді қолданылуда, оның ішінде ресейліктердің едәуір бөлігі де бар. Ең қауіпті қосымшалардың бірінің екі нұсқасының жиынтық аудиториясы 80 000 адамға жетті, бұл бұл қауіпті ағымдағы жылдағы ең ауқымдылардың біріне айналдырады.

Егжей-тегжейлі техникалық талдау барысында мен бұл кеңейтімдер криптовалютаны, парольдерді және браузер тарихын ұрлауға арнайы бағытталған модульдік фреймворкті жүктейтінін анықтадым. Қосымша шабуыл векторы ретінде олар құрбандарға жарнамалық хабарландыруларды көрсетеді. Бұл науқанның алғашқы іздері 2024 жылдан бастап байқалады, бұл шабуылдаушылардың ұзақ және мұқият дайындығын көрсетеді.

Кеңейтімдер ресейліктер үшін неге қауіпті

Бұл қосымшалар пайдаланушының кез келген сайттарда енгізетін деректерін ғана ұстап қоймайды, сонымен қатар Facebook (Ресейде экстремистік деп танылған Meta компаниясына тиесілі) және LinkedIn (Ресейде бұғатталған) аккаунттарынан ақпарат жинайды, сондай-ақ толық кіру тарихын шығарады. Қауіп жаһандық сипатқа ие: жұқтырылған кеңейтімді орнатқан әрбір адам соққы астында, сондықтан ресейлік пайдаланушылар қалғандармен тең дәрежеде тәуекелге ұшырайды.

Өте маңызды мәлімет: жариялау кезінде Chrome Web Store-дағы он алты кеңейтімнің бесеуінде зиянды код болмаған. Шабуылдаушылар оларды бастапқы әзірлеушілерден сатып алып, автоматты жаңартулар арқылы жұқтырған. Бұл модульдер біртіндеп кеңейетінін білдіреді — зиянды функциялар қажеттілікке қарай қосылады, бұл анықтауды өте қиындатады.

Осындай қосымшалардың бірі — Enable Right Click & Copy — Smart Unlock + OCR — Chrome және Edge браузерлерінде жұмыс істеген. Жұқтыру кезінде оның Chrome-дағы базасы 70 000 адамнан асқан, ал Edge-те шамамен 10 000 құраған. Барлық табылған кеңейтімдер Chrome Web Store-дан жойылған, алайда Edge нұсқасы, қолда бар мәліметтер бойынша, Microsoft дүкенінде қолжетімді болып қалған.

Зиянды бағдарлама қалай жұмыс істейді

Орнатқаннан кейін бағдарлама басқару серверлерімен (C2) шифрланған WebSocket байланысын ашады және JavaScript модульдерін жүктейді. Содан кейін ол кіретін сайттардан Content Security Policy (CSP) тақырыптарын алып тастайды және жасырын HTML элементтері арқылы зиянды скрипттерді енгізеді, бұл криптобиржаларда және басқа онлайн-сервистерде деректерді ұстауға мүмкіндік береді.

Модульдер «Әмиянды қосу» және «Айырбастау» түймелерін алмастыру арқылы EVM, Solana және Tron әмияндарын босата алады. Ledger және Trezor аппараттық әмияндарының сайттары сид-фразаларды алу үшін фишингтік беттермен жалғандалады. Зиянды код Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit сияқты ірі биржалардан, сондай-ақ MetaMask әмиянынан активтер мен аккаунт деректерін ұрлайды. Жеке функция — браузерді жаңарту туралы жалған хабарландырулар, олар арқылы құрбанды жұқтыруды тереңдететін әрекеттерге итермелейді.

Бұл әрекеттердің бәрі пайдаланушыға байқалмай өтеді: сырттай кеңейтім мәлімделген тапсырманы орындайды, ал ұрлық фонда жүреді. Дәл осы себепті қауіп ұзақ уақыт бойы байқалмай қалды.

Криптовалюта иелеріне арналған басқа қауіптер

Параллельді түрде мен шабуылдың басқа векторларын да тіркеймін. Алаяқтар ақша жылыстатуға және санкцияларды бұзуға қатыстылығы үшін криптоадрестерді тексеруге арналған жалған AML сервистерін жасайды, олар арқылы актив иелерін алдайды. Басқа жағдайда хакерлер Apple компаниясының macOS операциялық жүйесіндегі «Экранды бөлісу» функциясындағы осалдықты пайдаланып, ол арқылы құрбандардың компьютерлеріне рұқсатсыз қол жеткізген.

Аналитик ретіндегі менің ұсынысым: егер сіз күдікті кеңейтімдер орнатқан болсаңыз, парольдерді дереу ауыстырыңыз және деректерді бұзылған деп санаңыз. Зардап шеккен әмияндарда криптовалюта сақтағандар активтерді жаңа мекенжайларға аударуы керек. Белсенді кеңейтімдер тізімін жүйелі түрде тексеру — бұл қарапайым, бірақ өте тиімді әдет, ол сіздің қаражатыңызды сақтай алады. Модульдік қауіптер дәуірінде кез келген үшінші тарап қосымшаларын орнату кезіндегі сақтық — жалғыз сенімді қорғаныс.