Перейти к основному контенту
LiMP VPN
Все новости

19 расширений Chrome и Edge похищали криптокошельки 2 года

19 расширений Chrome и Edge похищали криптокошельки 2 года

Коротко: Исследователи компании Socket обнаружили 19 расширений для Chrome и Edge, которые скрытно похищали криптокошельки, пароли, историю браузера и токены сессий на биржах. Кампания под названием Superior оставалась незамеченной более двух лет — пять из расширений маскировались под легитимные инструменты с десятками тысяч пользователей.

Что произошло

28 августа 2026 года исследователи компании Socket (специалист Karlo Zanki) опубликовали отчёт о масштабной кампании Superior: 19 расширений для Google Chrome и Microsoft Edge на протяжении более чем двух лет собирали конфиденциальные данные пользователей прямо из браузера. Google оперативно удалила вредоносные расширения из Chrome Web Store, однако на момент публикации версия для Edge оставалась доступна в магазине Microsoft.

Среди найденных расширений — пять ранее легитимных инструментов с реальной аудиторией. Наиболее опасное из них, «Enable Right Click & Copy — Smart Unlock + OCR», насчитывало около 70 000 пользователей в Chrome и ещё 10 000 в Edge. Расширение помогало разблокировать копирование текста на сайтах, запрещающих его — вполне полезная функция, привлёкшая широкую аудиторию. Когда число установок достигло нужного уровня, новый владелец выпустил обновление с вредоносным кодом.

Как работает атака Superior

Злоумышленники используют две стратегии. Первая — покупка легитимных расширений у прежних авторов (обычно не дороже $2 000) и публикация «тихого» вредоносного обновления. Вторая — публикация собственных расширений с полезными функциями, накопление аудитории, а затем добавление вредоносного кода в новой версии. Пользователи не получают никаких предупреждений: Chrome обновляет расширения автоматически и не сообщает о смене владельца.

Технически кампания устроена следующим образом:

  • После установки расширение каждые пять минут устанавливает WebSocket-соединение с командным сервером (C2).
  • Расширение удаляет заголовки Content Security Policy со всех посещаемых сайтов — это открывает возможность инъекции произвольного JavaScript.
  • Похищенные данные шифруются (AES-GCM, ключ — SHA-256 хеш) и отправляются через Cloudflare Workers на 20 командных доменов в зонах .top и .pro.
  • Исследователи DomainTools независимо подтвердили сходство кода между расширениями, что помогло атрибутировать всю кампанию одному актору.

Какие данные крали расширения

Вредоносный код содержал 16 типов модулей для сбора данных. В зоне риска оказались:

  • Криптокошельки: seed-фразы аппаратных кошельков Trezor и Ledger, приватные ключи сетей EVM (Ethereum и совместимые), Solana, Tron.
  • Криптобиржи: сессионные токены и куки для входа в Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, Bybit.
  • DeFi-кошельки: подключённые браузерные кошельки MetaMask и другие Web3-хранилища.
  • Учётные данные: логины и пароли из форм автозаполнения, полная история браузера, токены доступа к Facebook, данные LinkedIn-профилей.

Особую опасность представляет кража seed-фразы: это мастер-ключ к кошельку. Получив её, злоумышленник может вывести все активы без каких-либо ограничений, минуя двухфакторную аутентификацию и блокировки биржи. Вернуть средства после такой кражи невозможно.

Список расширений кампании Superior

Пять расширений, купленных у прежних владельцев (наиболее широкая аудитория):

  • Enable Right Click & Copy — Smart Unlock + OCR (80 000 пользователей Chrome + Edge)
  • RapidLens — Google Lens for Screen Search & Images
  • QuickLens — Search Screen with Google Lens
  • Password Protect PDF
  • Allow Copy — Select & Enable Right Click (Edge)

Расширения, созданные злоумышленниками с нуля (14): PixelCheck, Creative Library — Ad Spy Tool, Website Traffic Checker: MirrorSphere SEO Stats, Site Signal, SEO Pulse Pro, Private Crypto News Reader, Blockfolio: Address Monitor, Crypto Rates & Fiat Converter, Crypto Alerter, DeFi Pulse Tracker, Crypto Price Badge, Multi-Chain Explorer, LedgerLook: Wallet Checker, FeedX-Ray.

Как защитить себя

Исследователи Socket и BleepingComputer дают следующие рекомендации:

  1. Проверьте список расширений прямо сейчас. В Chrome откройте chrome://extensions, в Edge — edge://extensions. Удалите всё, чем не пользовались последние 30 дней, и особое внимание уделите расширениям, которые не помните, как устанавливали.
  2. Обновите пароли и отзовите сессии на Binance, Coinbase, OKX и других биржах, если у вас было установлено любое из расширений списка выше.
  3. Перенесите seed-фразы в офлайн-хранилище. Аппаратный кошелёк или зашифрованная флешка без доступа к браузеру — оптимальный вариант. Ни одно расширение не может добраться до данных, которых нет в браузере.
  4. Включите двухфакторную аутентификацию с приложением-аутентификатором (не SMS) на всех финансовых сервисах: даже при краже токена сессии 2FA блокирует вход с нового устройства.
  5. Не доверяйте расширениям широкие разрешения — особенно «чтение и изменение данных на всех сайтах». Изучайте, какие права запрашивает расширение, до его установки.

Шифрование трафика на уровне сети не останавливает вредоносное расширение напрямую, но закрывает дополнительные векторы: перехват незашифрованных HTTP-запросов и утечку данных через публичные сети. Подробнее о защите приватности в браузере читайте в нашем блоге о безопасности.

Источники

19 расширений Chrome и Edge похищали криптокошельки 2 года