Что делали вредоносные расширения

Специалисты по безопасности обнаружили скоординированный каркас вредоносного ПО, скрытый внутри нескольких расширений браузера, доступных для Google Chrome и Microsoft Edge. Вместо выполнения одного вредоносного действия каркас работал по модульному принципу, что позволяло злоумышленникам удаленно развертывать различные функции в зависимости от того, что они хотели извлечь с машины жертвы.

Согласно полученным данным, каркас вредоносного ПО был способен красть криптовалюту, собирать конфиденциальные личные данные и незаметно копировать историю браузера. Он также внедрял так называемые ClickFix-ловушки — метод социальной инженерии, который обманом заставляет пользователей вставлять вредоносные команды в свою систему или запускать скрипты под видом исправления технической проблемы. В совокупности эти возможности давали злоумышленникам гибкий инструментарий: финансовое хищение через криптовалютные кошельки, слежку через логирование истории и данных, а также дальнейшую компрометацию через обман в стиле ClickFix.

Именно это делает данное открытие примечательным. Это был не единичный мошеннический extension с одной вредоносной функцией. Это была инфраструктура, предназначенная для обновления и перенастройки, что означает, что одни и те же расширения могли использоваться для различных атак с течением времени, при этом пользователи никогда не замечали изменений в поведении.

Почему проверки Chrome Web Store продолжают пропускать эти угрозы

Маркетплейсы расширений браузера сталкиваются с постоянной проблемой: вредоносный код часто внедряется или активируется после того, как расширение уже прошло проверку и заслужило доверие пользователей. Расширение может работать ровно так, как заявлено при запуске, только для того, чтобы позже получить обновление, которое незаметно добавляет модули кражи данных. Поскольку расширения обычно запрашивают широкие разрешения заранее (например, на чтение и изменение данных на посещаемых вами сайтах), пользователи имеют мало возможностей увидеть, что расширение на самом деле делает после установки.

Этот инцидент не единичный случай. Chrome и Edge уже сталкивались с подобными проблемами ранее. В одном широко освещавшемся случае расширение браузера, которому доверяли более 1,6 миллиона пользователей, было удалено после того, как исследователи обнаружили в нем шпионское ПО. В другом случае злоумышленники создали поддельную версию популярного инструмента для очистки, которая незаметно модифицировала Chrome для включения слежки. Закономерность очевидна: узнаваемость и установленная пользовательская база становятся вектором атаки, а не сама уязвимость.

Что это значит для вас: проверка и удаление рискованных расширений

Если вы используете Chrome или Edge, эта новость — напоминание о том, что к расширениям браузера следует относиться с той же тщательностью, что и к любому программному обеспечению с доступом к вашим учетным записям и финансовым инструментам. Несколько практических шагов могут значительно снизить вашу подверженность риску.

Начните с открытия менеджера расширений вашего браузера и просмотрите каждый установленный элемент, а не только те, которые вы помните, что добавляли. Спросите себя, используете ли вы каждое из них по-прежнему и действительно ли ему нужны предоставленные разрешения. Расширения, которые запрашивают доступ к «чтению и изменению всех ваших данных на всех сайтах», заслуживают особого внимания, особенно если они не обновлялись недавно или если информация о разработчике выглядит размытой или незнакомой.

Если у вас установлены какие-либо расширения для криптовалютных кошельков, проверьте активность вашего кошелька и историю транзакций на предмет несанкционированных действий. Рассмотрите возможность перевода крупных криптовалютных активов на аппаратные кошельки, которые никогда не раскрывают закрытые ключи браузерному ПО. И если вы недавно следовали какому-либо запросу, предлагающему вставить команду в терминал или запустить скрипт для «исправления» проблемы с браузером, отнеситесь к этому как к красному флагу, а не как к шагу устранения неполадок, поскольку такое поведение повторяет технику ClickFix, описанную в этой кампании.

Многоуровневая защита: менеджеры паролей, гигиена расширений и использование VPN

Ни один отдельный инструмент не устраняет риск, связанный с вредоносными расширениями, но многоуровневая защита дает реальный результат. Надежный менеджер паролей, такой как Dashlane, может ограничить ущерб в случае раскрытия учетных данных, сохраняя уникальные надежные пароли для каждого сайта и предупреждая вас о скомпрометированных логинах, вместо того чтобы полагаться на сохраненные в браузере пароли, к которым потенциально могут получить доступ вредоносные расширения.

Кроме того, хорошая гигиена расширений важнее любого отдельного продукта безопасности. Устанавливайте расширения только от разработчиков, которых вы знаете, просматривайте разрешения перед принятием обновлений и периодически удаляйте все, что больше не используете. VPN не остановит вредоносное расширение от чтения данных внутри вашего браузера, но он добавляет уровень защиты для вашего сетевого трафика и может помочь скрыть вашу активность от более широкого отслеживания, что полезно как часть общей стратегии конфиденциальности, а не как отдельное решение.

Ключевые выводы

Обнаружение каркаса вредоносного ПО, работающего через расширения Chrome и Edge, подчеркивает повторяющуюся тему в безопасности браузеров: доверие к расширению сегодня не гарантирует безопасность завтра. Кампании кражи криптовалют через вредоносные расширения Chrome добиваются успеха именно потому, что обновления могут незаметно вводить новые возможности спустя долгое время после установки.

Найдите несколько минут на этой неделе, чтобы провести аудит установленных расширений, удалить все ненужное и проверить активность вашего криптовалютного кошелька на предмет аномалий. Сочетайте эту привычку с менеджером паролей и общим скептицизмом к любым запросам, предлагающим запускать незнакомые команды. Эти небольшие последовательные шаги гораздо эффективнее, чем реагирование только после того, как ущерб уже нанесен.