КИБЕРБЕЗОПАСНОСТЬ

19 расширений Chrome и Edge поймали на краже криптоданных

19 расширений Chrome и Edge распространяли модули для кражи криптокошельков, токенов и истории браузера, а часть из них маскировалась под полезные утилиты.

✍️ Редакция iTech News | 31.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Исследователи нашли 19 расширений для Chrome и Edge, которые вместо безобидных утилит раздавали вредоносные модули для кражи криптовалюты, сессий, истории браузера и учётных данных. Для рынка это неприятный, но показательный сигнал: вредоносные расширения Chrome всё чаще выглядят как обычные SEO-инструменты, конвертеры и помощники для работы с сайтами, а заражение приходит не при установке, а в одном из «обычных» автообновлений.

О кампании сообщает BleepingComputer со ссылкой на исследование компании Socket, которая занимается безопасностью приложений. По данным исследователей, операция могла работать как минимум с начала 2024 года. Ключевой момент в том, что многие расширения изначально действительно выполняли обещанные функции и не содержали вредоносного кода. Уже позже, после набора аудитории, часть из них получила заражённые обновления. В пяти случаях, как утверждает Socket, расширения вообще были куплены у первоначальных разработчиков и затем доработаны злоумышленниками.

Самый наглядный пример — расширение Enable Right Click & Copy — Smart Unlock + OCR. До того как оно стало вредоносным, у него было не менее 70 тыс. пользователей в Chrome и ещё 10 тыс. в Edge. Google успела удалить его из Chrome Web Store, но на момент публикации исследования версия для Edge оставалась доступной. Это плохая новость не только для пользователей, но и для команд, которые привыкли считать официальные магазины расширений достаточным фильтром. Формально всё выглядело легитимно: знакомое название, полезная функция, накопленная база установок, никаких явных причин для паники.

Технически схема устроена без особой магии, но именно поэтому она опасна. После установки расширение поднимает зашифрованное WebSocket-соединение с командным сервером, загружает JavaScript-модули и затем уже получает нужную функциональность по запросу. Дополнительно вредонос удаляет заголовки Content Security Policy на посещаемых сайтах и внедряет вредоносные скрипты через скрытые HTML-элементы. Проще говоря, расширение превращается в универсальный инжектор, который может подменять содержимое страниц и поведение кнопок там, где пользователь этого не ждёт. Такая модульная архитектура делает кампанию расширяемой: сегодня она ворует сид-фразы и токены, завтра получает новый модуль под другую биржу или другой сценарий социальной инженерии.

Список возможностей у обнаруженных модулей вполне взрослый. Исследователи зафиксировали перехват кнопок Connect Wallet и Swap для опустошения EVM-, Solana- и Tron-кошельков. Отдельные модули подменяли сайты Ledger и Trezor на фишинговые страницы для кражи seed-фраз. Другие собирали сессии, токены, данные аккаунтов и балансы в Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask. Параллельно кампания записывала введённые логины и пароли, формы на сайтах, выгружала историю браузера и собирала данные аккаунтов Facebook и LinkedIn. Вдобавок Socket увидела ClickFix-приманки — фальшивые уведомления о «необходимом обновлении браузера», которые убеждают жертву вручную запустить присланную злоумышленником команду. Это уже не просто кража данных в браузере, а мостик к полноценному заражению машины.

Отдельно показателен набор самих расширений. Среди них были инструменты для копирования текста, работы с PDF, «поиска через Google Lens», проверки трафика сайтов, SEO-аналитики и даже криптоутилиты вроде трекеров цен и адресов. Такой выбор неслучаен. Во-первых, у подобных расширений понятная и массовая аудитория. Во-вторых, они часто запрашивают доступ к содержимому страниц, буферу обмена и множеству доменов, поэтому широкие разрешения не выглядят подозрительно. В-третьих, часть из них ориентирована на людей, которые уже работают с криптокошельками, рекламными кабинетами, аналитикой и аккаунтами в соцсетях, то есть несут более дорогие данные. Для российских IT-команд это особенно знакомый сценарий: сотрудники ставят мелкие утилиты «для удобства», потом эти утилиты переживают несколько обновлений, и через полгода никто уже не помнит, зачем они вообще были нужны.

Отсюда неприятный вывод для бизнеса. Риск здесь не сводится к одному неосторожному пользователю с MetaMask. Если сотрудник использует заражённое расширение в рабочем браузере, под удар попадают сессии SaaS-сервисов, корпоративные кабинеты, рекламные аккаунты, CRM, переписка и формы с внутренними данными. При этом классический контроль по доменам или репутации магазина расширений помогает слабо: расширение может месяцами вести себя прилично, а затем тихо получить новую полезную нагрузку. Именно поэтому вредоносные расширения Chrome становятся проблемой не только для розничных пользователей, но и для IT-отделов, которые до сих пор управляют браузерными расширениями по остаточному принципу.

Практический вывод из этой истории довольно жёсткий. Пользователям, у которых были установлены такие расширения, Socket рекомендует считать свои учётные данные скомпрометированными и менять пароли. Владельцам криптовалюты советуют как можно быстрее перевести активы на новый кошелёк. Для компаний список действий тоже очевиден: инвентаризация расширений, запрет самовольной установки, белые списки для рабочих браузеров, отдельные профили для операций с криптой и админ-доступом, а также пересмотр доверия к расширениям, которые внезапно меняют владельца или модель обновлений. История с этой кампанией неприятна не тем, что злоумышленники придумали что-то космическое, а тем, что они очень грамотно встроились в привычный рабочий шум браузера. И пока расширения остаются серой зоной между «удобной мелочью» и полноценным исполняемым кодом, такие атаки будут масштабироваться быстрее, чем магазины успевают их вычищать.

Поделиться: Telegram X LinkedIn