Ключевые слова: Безопасность и психология, Инструменты и лайфхаки
На днях компания Socket обнаружила пачку заражённых расширений для Chrome и Edge. Часть из них изначально были обычными легитимными инструментами - менеджеры буфера обмена, OCR-плагины, SEO-чекеры, крипто-трекеры - с десятками тысяч установок.
Позже минимум 5 расширений выкупили у разработчиков и через штатное автообновление оснастили вредоносным кодом, который мог принести ущерб разным образом.
🤔 И вот что могли делать эти расширения
• Опустошение криптокошельков в сетях EVM, Solana и Tron через перехват кнопок "Connect Wallet" и "Swap" на сайтах
• Кража seed-фразы через поддельные страницы Ledger и Trezor
• Кража сессий, токенов и балансов на криптобиржах
• Слив логинов, паролей и данных любых форм, которые вы вводите на сайтах
• Слив данных аккаунтов Facebook и LinkedIn
• Полная выгрузка истории браузера для компрометации активности
✒ Как это работает технически
После заражения расширение открывает зашифрованное WebSocket-соединение с командными серверами, которые присылают дополнительные JS-модули. Вредонос удаляет заголовки Content Security Policy на посещаемых сайтах (снимает защиту от чужого кода) и через скрытые HTML-элементы вставляет вредоносные скрипты в открытые страницы. Отдельный модуль показывает фальшивые окна "обновления браузера" в стиле ClickFix, уговаривающие вручную выполнить вредоносную команду.
Сейчас все грязные расширения удалены из Chrome Web Store, но часть всё ещё оставалась доступна в магазине дополнений Edge.
Поэтому если вы устанавливали любое кастомное расширение на ПК с криптой и личными данными, считайте свои пароли и данные по-умолчанию скомпрометированными.
В качестве профилактики лучше сейчас сменить их, а активы с кошелька лучше перевести на новый.
В общем и целом это лишний повод соблюдать базовую гигиену - не ставить сомнительные расширения без явной необходимости и не переходить по непроверенным ссылкам, даже если они выглядят как окно "обновления браузера".
Умней в @almanah_cryptana | чат | обменник
