Що робили зловмисні розширення
Дослідники з кібербезпеки виявили скоординовану структуру шкідливого програмного забезпечення, приховану всередині кількох розширень браузера, доступних для Google Chrome та Microsoft Edge. Замість виконання однієї зловмисної дії, структура працювала модульно, тобто зловмисники могли віддалено розгортати різні можливості залежно від того, що вони хотіли витягти з пристрою жертви.
Відповідно до висновків, структура шкідливого програмного забезпечення була здатна красти криптовалюту, збирати чутливі персональні дані та тихо копіювати історію браузера. Вона також впроваджувала так звані ClickFix-приманки — метод соціальної інженерії, який обманом змушує користувачів вставляти шкідливі команди у свою систему або запускати скрипти під виглядом виправлення технічної проблеми. Разом ці можливості давали зловмисникам гнучкий інструментарій: фінансову крадіжку через криптогаманці, стеження через журналювання історії та даних, а також подальший компрометацію через обман за методом ClickFix.
Саме це робить відкриття помітним. Це не було єдине шахрайське розширення з однією поганою функцією. Це була інфраструктура, призначена для оновлення та перепрофілювання, що означає: ті самі розширення могли використовуватися для різних атак протягом тривалого часу, і користувачі навіть не помічали зміни в поведінці.
Чому перевірка Chrome Web Store продовжує пропускати ці загрози
Маркетплейси розширень браузера стикаються з постійною проблемою: шкідливий код часто впроваджується або активується вже після того, як розширення пройшло перевірку та заслужило довіру користувачів. Розширення може працювати саме так, як заявлено, на момент запуску, але пізніше отримати оновлення, яке тихо додає модулі для крадіжки даних. Оскільки розширення зазвичай заздалегідь запитують широкі дозволи (наприклад, читати та змінювати дані на сайтах, які ви відвідуєте), користувачі мають мало можливостей побачити, що насправді робить розширення після встановлення.
Цей інцидент не є поодиноким випадком. Chrome та Edge уже стикалися з подібними проблемами раніше. В одному широко висвітленому випадку розширення браузера, якому довіряли понад 1,6 мільйона користувачів, було видалено після того, як дослідники виявили, що воно містить шпигунське програмне забезпечення. В іншому випадку зловмисники створили підроблену версію популярного інструмента для очищення, яка тихо патчила Chrome для шпигунства. Закономірність постійна: знайомість і встановлена база користувачів стають поверхнею атаки, а не сама вразливість.
Що це означає для вас: перевірка та видалення ризикованих розширень
Якщо ви використовуєте Chrome або Edge, ця новина — нагадування ставитися до розширень браузера з такою ж пильністю, як до будь-якого програмного забезпечення, що має доступ до ваших акаунтів і фінансових інструментів. Декілька практичних кроків можуть суттєво знизити ваш ризик.
Почніть із відкриття менеджера розширень вашого браузера та перегляньте всі встановлені елементи, а не лише ті, які ви пам'ятаєте, що додавали. Запитайте себе, чи ви досі використовуєте кожне з них і чи справді воно потребує наданих йому дозволів. Розширення, які запитують доступ до "читання та зміни всіх ваших даних на всіх вебсайтах", заслуговують на особливу увагу, особливо якщо вони не оновлювалися нещодавно або якщо інформація про розробника виглядає нечітко чи незнайомо.
Якщо у вас встановлені будь-які розширення для криптовалютних гаманців, перевірте активність вашого гаманця та історію транзакцій на предмет несанкціонованих дій. Розгляньте можливість зберігання значних криптоактивів на апаратних гаманцях, які ніколи не піддають приватні ключі впливу програмного забезпечення браузера. І якщо ви нещодавно виконували будь-який запит із пропозицією вставити команду в термінал або запустити скрипт, щоб "виправити" проблему з браузером, сприймайте це як сигнал тривоги, а не як крок з усунення несправності, оскільки така поведінка віддзеркалює техніку ClickFix, описану в цій кампанії.
Багаторівневий захист: менеджери паролів, гігієна розширень і використання VPN
Жоден окремий інструмент не усуває ризик від зловмисних розширень, але багаторівневий захист має реальне значення. Надійний менеджер паролів, такий як Dashlane, може обмежити шкоду у разі витоку облікових даних, зберігаючи унікальні надійні паролі для кожного сайту та сповіщаючи вас про скомпрометовані логіни, замість того, щоб покладатися на паролі, збережені в браузері, до яких потенційно можуть отримати доступ зловмисні розширення.
Крім того, належна гігієна розширень важливіша за будь-який окремий продукт безпеки. Встановлюйте розширення лише від розробників, яких ви знаєте, перевіряйте дозволи перед прийняттям оновлень і періодично видаляйте все, чим ви більше не користуєтеся. VPN не зупинить зловмисне розширення від читання даних у вашому браузері, але воно додає рівень захисту для вашого мережевого трафіку та може допомогти приховати вашу активність від ширшого відстеження, що корисно як частина ширшої стратегії конфіденційності, а не як самостійне рішення.
Ключові висновки
Виявлення структури шкідливого програмного забезпечення, що діє через розширення Chrome та Edge, підкреслює повторювану тему в безпеці браузерів: довіра до розширення сьогодні не гарантує безпеки завтра. Кампанії з крадіжки криптовалюти через зловмисні розширення Chrome досягають успіху саме тому, що оновлення можуть тихо впроваджувати нові можливості задовго після встановлення.
Приділіть кілька хвилин цього тижня, щоб перевірити встановлені розширення, видалити все непотрібне та перевірити активність вашого криптогаманця на наявність аномалій. Поєднайте цю звичку з менеджером паролів і загальним скептицизмом до будь-яких запитів із пропозицією запускати незнайомі команди. Ці невеликі, послідовні кроки набагато ефективніші, ніж реагування лише після того, як шкоду вже завдано.




