crypto-folio

Понятно, практично, по делу

Потребительские решения и проверка условий: гид

Хакеры крадут криптовалюты через расширения браузеров Chrome и Edge

По данным исследователей компании Socket, в экосистеме расширений Chrome и Edge выявлено 16 вредоносных модулей, нацеленных на кражу криптовалют и пользовательских данных.

Хакеры крадут криптовалюты через расширения браузеров Chrome и Edge

Для пользователей Web3 это меняет требования к среде исполнения кошельковых операций.

Механика компрометации

Зафиксированы два вектора проникновения. Первый: пять из 16 расширений выкуплены у исходных разработчиков и переведены на вредоносную нагрузку через штатный механизм автоматических обновлений. Второй: расширения, изначально чистые, получали вредоносный код позднее тем же каналом. Ключевое свойство нагрузки — модули расширяемые, оператор добавляет функциональность по запросу, без повторной модерации в сторе.

После активации расширение открывает зашифрованный WebSocket к серверу управления (C2), загружает JavaScript-модули, удаляет заголовки Content Security Policy (CSP) на каждом посещаемом сайте и внедряет скрипты через скрытые HTML-элементы. Это снимает стандартные браузерные ограничения на исполнение стороннего кода в контексте доверенного домена. По оценке Socket, кампания активна с 2024 года.

Цели и масштаб

Параметры атаки:

  • кошельки EVM, Solana, Tron — подмена кнопок «Подключить кошелёк» и «Обменять»;
  • аппаратные кошельки Ledger и Trezor — подмена легитимных сайтов фишинговыми страницами для извлечения сид-фраз;
  • учётные записи Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и кошелёк MetaMask;
  • произвольные пароли и cookies, данные аккаунтов Facebook и LinkedIn, история браузера.

Дополнительный вектор — поддельные уведомления об обновлении браузера, вынуждающие пользователя выполнить команды оператора вручную.

Единственное расширение в выборке Socket с задокументированной базой установок — Enable Right Click & Copy — Smart Unlock + OCR: свыше 70 000 пользователей в Chrome Web Store и около 10 000 в Edge Add-ons на момент компрометации. Суммарно по этому расширению — более 80 000 установок. По остальным 15 расширениям численных данных не приведено.

Статус и действия

На момент публикации все 16 расширений удалены из Chrome Web Store. В каталоге Edge дополнения могут оставаться доступными.

Порядок проверки:

1. Открыть список расширений: edge://extensions/ и chrome://extensions/.

2. Удалить все дополнения, не использовавшиеся последние 30 дней.

3. По каждому оставшемуся проверить издателя, дату последнего обновления и разрешение host_permissions: <all_urls>. Для утилиты формата OCR такое разрешение — признак повышенного риска.

4. Вынести операции с кошельками в отдельный чистый браузер без расширений или ограничиться аппаратным кошельком с собственным экраном.

5. Сменить пароли на всех перечисленных биржах и в MetaMask, если хотя бы одно из 16 расширений было установлено.

Контекст. По данным Malwarebytes Labs, параллельно зафиксированы фишинговые сайты проверки криптоадресов на AML-соответствие, а также эксплуатация функции Screen Sharing в macOS для первичного доступа к машине.

Вердикт. Состояние считается безопасным при отсутствии в браузере всех 16 расширений и любых утилит с разрешением ко всем сайтам, установленных из непроверенных источников. До завершения ручной проверки — небезопасно.