Специалисты компании Socket, занимающейся безопасностью приложений, обнаружили масштабную кампанию по распространению вредоносного ПО через расширения для Google Chrome и Microsoft Edge. Злоумышленники внедряли в популярные расширения модульный фреймворк, который похищал криптовалюту, конфиденциальные данные пользователей и историю браузера, а также подсовывал жертвам фальшивые уведомления об обновлении браузера в стиле ClickFix.
Как расширения превратились во вредоносные
По данным исследователей, кампания могла активно действовать с начала 2024 года. Всего было выявлено 19 вредоносных модулей — каждый из них решает отдельную задачу, а сама архитектура фреймворка спроектирована так, чтобы легко расширяться новыми функциями.
Особенность атаки в том, что многие расширения изначально были полностью легитимными: они действительно выполняли заявленную функцию и не содержали вредоносного кода на момент публикации в Chrome Web Store. Однако, как установили в Socket, пять расширений были выкуплены у первоначальных разработчиков, после чего злоумышленники внедрили в них вредонос через автоматические обновления.
Одним из показательных примеров стало расширение «Enable Right Click & Copy — Smart Unlock + OCR», которое на момент превращения во вредоносное имело базу как минимум 70 000 пользователей в Chrome и 10 000 — в Edge. Google своевременно выявила угрозу и удалила расширение из своего магазина, однако на момент публикации отчёта Socket версия для Edge всё ещё оставалась доступной для установки.
Функциональность вредоносного фреймворка
После установки заражённого расширения вредонос устанавливает зашифрованное WebSocket-соединение с командными серверами (C2), загружает дополнительные JavaScript-модули, удаляет заголовки Content Security Policy (CSP) с каждого посещаемого сайта и внедряет вредоносные скрипты через скрытые HTML-элементы.
Исследователи Socket зафиксировали модули со следующими возможностями:
- Опустошение кошельков EVM, Solana и Tron за счёт перехвата легитимных кнопок «Connect Wallet» и «Swap»
- Подмена сайтов Ledger и Trezor убедительными фишинговыми страницами для кражи seed-фраз
- Кража сессий, токенов, данных аккаунтов и балансов на площадках Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, а также в MetaMask
- Перехват учётных данных и данных, вводимых в формы на различных сайтах
- Сбор информации из аккаунтов Facebook и LinkedIn
- Извлечение истории браузера
- Показ фальшивых уведомлений об обновлении браузера в стиле ClickFix, побуждающих жертву выполнить команды, предоставленные злоумышленниками
Что делать пользователям
В Socket предупреждают, что вредоносный фреймворк может содержать и другие, ещё не обнаруженные модули, а по мере эволюции вредоноса ожидается появление новых типов полезной нагрузки. На момент публикации отчёта ни одно из вредоносных расширений не было доступно в Chrome Web Store. Socket опубликовала полный список идентификаторов заражённых расширений, а также домены, использовавшиеся для связи с C2-серверами.
Пользователям, у которых были установлены любые из указанных расширений, рекомендуется считать свои учётные данные скомпрометированными и сменить пароли для входа во все затронутые сервисы. Владельцам криптовалюты, которые могли попасть под удар этой кампании, советуют как можно скорее перевести средства на новый, ранее не использовавшийся кошелёк.