В Chrome и Edge нашли 19 расширений, крадущих криптовалюту

Аналитики компании Socket обнаружили 18 вредоносных расширений для Google Chrome и одно для Microsoft Edge, которые опустошают криптокошельки и воруют учетные данные. Суммарная аудитория двух версий одного из дополнений достигала 80 тысяч человек, и в зоне риска оказались в том числе российские пользователи.

Расширения крадут пароли и историю браузера через модульный фреймворк

Вредоносные дополнения загружают модульный фреймворк, нацеленный на кражу криптовалюты, паролей и истории браузера. Помимо этого, они показывают жертвам рекламные приманки. Первые следы активности злоумышленников относятся еще к 2024 году.

Ранее сообщалось, что мошенники распространяли вредоносное ПО под видом десктоп-клиента Claude, которое также было нацелено на кражу криптокошельков.

Расширения передают злоумышленникам данные и пароли, которые пользователь вводит на любых сайтах, а также собирают сведения из аккаунтов Facebook (принадлежит Meta, признанной в России экстремистской организацией) и LinkedIn (заблокирован в России). Кроме того, вредоносные расширения извлекают историю посещений.

Под ударом пользователи по всему миру, включая россиян

Опасность не ограничена одной страной: под удар попадает каждый, кто установил зараженное расширение, поэтому россияне рискуют наравне с остальными. Эксперты CNews изучили исследование MalwareBytes, в котором также описываются риски, связанные с поддельными AML-проверками — сервисами, якобы проверяющими кошельки на соответствие требованиям по борьбе с отмыванием денег.

Специалисты Socket выяснили, что часть расширений маскируется под легитимные инструменты для работы с криптовалютами. Злоумышленники активно используют социальную инженерию, предлагая пользователям установить «обновления» или «улучшенные версии» популярных дополнений.

Напомним, что ФБР и CrowdStrike уже прерывали кражу криптовалют, когда вредоносное ПО восемь лет подменяло адреса кошельков.

Установка расширений из непроверенных источников или с подозрительными разрешениями может привести к полной потере средств на криптокошельке.

Отдельно эксперты MalwareBytes отметили уязвимость операционной системы macOS, которая эксплуатируется в реальных атаках. Это расширяет поверхность атаки: жертвами могут стать пользователи Chrome и Edge на разных платформах.

Рост угроз совпал с популярностью криптовалют и страхом блокировок

Рост числа вредоносных браузерных расширений совпадает с увеличением популярности криптовалют в регионе. Мошенники адаптируют схемы под локальные реалии: например, используют фейковые AML-проверки, которые особенно актуальны для пользователей, опасающихся блокировок счетов.

Это продолжает серию инцидентов, связанных с вредоносными расширениями и программами, такими как Sality, который восемь лет воровал криптовалюту.

Для защиты рекомендуется устанавливать расширения только из официальных каталогов Chrome Web Store и Edge Add-ons, проверять количество загрузок и отзывы, а также обращать внимание на запрашиваемые разрешения. Расширение для работы с криптовалютой не должно иметь доступ к паролям и истории посещений всех сайтов.

Перед установкой любого расширения проверьте его разрешения: доступ ко всем сайтам и данным — явный признак потенциальной угрозы.

Регулярный аудит установленных дополнений и удаление неиспользуемых снижают риск заражения. Важно также использовать аппаратные кошельки для хранения крупных сумм и не вводить seed-фразы на сайтах, к которым обращается расширение.

С учетом того, что первые следы активности датируются 2024 годом, вредоносные расширения оставались незамеченными длительное время. Это говорит о том, что злоумышленники действуют методично, а обнаруженные 19 дополнений могут быть лишь частью более крупной кампании. Остается открытым вопрос: сколько еще подобных расширений остаются в каталогах и какие новые схемы маскировки мошенники применят следующими.

Поделиться:
Зарабатываю на крипте и описываю свой опыт Следите за активностями в Telegram-канале mmguru 💎
Подписаться