
Վնասաբեր բրաուզերի ընդլայնումներ. ինչպես 16 հավելում դատարկեց կրիպտոդրամապանակները
Socket-ի անվտանգության հետազոտողները վերլուծել են Google Chrome-ի և Microsoft Edge-ի 16 հավելում, որոնք լուռ դատարկում էին կրիպտոդրամապանակները և հավաքում մուտքի տվյալներ։ Պատմության անհարմար մասն այն է, որ դրանք գրեթե բոլորը խանութներ են մտել մաքուր և վնասաբեր բեռը վերցրել են ավելի ուշ՝ այն տեսակի լուռ թարմացման միջոցով, որը ոչ ոք չի կարդում։
Ահա թե ինչպես է աշխատում սխեման, ինչ նշաններով են մատնվում վնասաբեր ընդլայնումները, և ինչ անել այսօր, եթե կրիպտոն պահում եք բրաուզերի դրամապանակում։
Ինչ են իրականում գտել հետազոտողները
Socket-ը նկարագրել է 16 հավելումից բաղկացած խումբ, որը գործում էր միանգամից երկու կատալոգում՝ Chrome Web Store-ում և Microsoft Edge-ի խանութում։ Դրանցից մի քանիսը տարիներ շարունակ եղել են այդ դարակներում՝ նորմալ վարկանիշով, իրական կարծիքներով և ակտիվ լսարանով։
Ամենավառ օրինակը Enable Right Click & Copy - Smart Unlock + OCR-ն է՝ գործիք, որը հանում էր պատճենման սահմանափակումները։ Երբ այն դարձավ թշնամական, Chrome-ում ուներ ավելի քան 70 000 օգտատեր, Edge-ում՝ մոտ 10 000։ Իսկապես օգտակար ֆունկցիայի համար տեղադրված հավելումը մեկ գիշերում դարձավ զենք՝ առանց ինտերֆեյսի մեկ պիքսելը փոխելու։
Հետազոտողները գործունեությունը հետագծում են առնվազն մինչև 2024 թվականը։ Տասնվեցից հինգը պարզապես գնվել են սկզբնական հեղինակներից՝ լսարանի, հեղինակության և թարմացումներ թողարկելու իրավունքի հետ միասին։
Ինչպես է մաքուր գործիքը դառնում թշնամական
Սխեման հենվում է երկու բանի վրա՝ խանութի նկատմամբ վստահության և այն փաստի, որ թարմացումները տեղադրվում են լուռ, ֆոնային ռեժիմում։
- Գնում կամ տիրանալ։Հարձակվողները հավելումը գնում են հեղինակից կամ մուտք են ստանում մշակողի հաշիվ։
- Հանգիստ թողարկում։Հաջորդ տարբերակը կրում է բեռնիչ, որն ինքնին անվնաս է, ներսում ակնհայտ վնասաբեր բեռ չկա։
- Հեռակա առաքում։Բեռնիչը վնասաբեր կոդը քաշում է սերվերից տեղադրումից հետո, ուստի խանութի ստուգումը ոչինչ չի գտնում։
- Ընդլայնելիություն։Մոդուլները կառուցված են ըստ պահանջի լրացվելու համար՝ այսօր գովազդի ներարկում, վաղը seed-արտահայտության գողություն։
Հենց դրա համար է վնասաբեր բրաուզերի ընդլայնումներն այդքան դժվար բռնել։ Հրապարակման պահին հայտնաբերելու բան չկա, իսկ որոշումը՝ ով որ բեռն է ստանում, կայացվում է հարձակվողի սերվերում։
Ինչ է անում կոդը տեղադրվելուց հետո
Տեխնիկապես շղթան այսպիսի տեսք ունի։ Հավելումը գաղտնագրված WebSocket միացում է բացում հրամանատարական սերվերի հետ, ստանում է JavaScript մոդուլներ և ներարկում դրանք էջերի մեջ թաքնված HTML տարրերի միջոցով։ Ընթացքում այն հեռացնում է Content Security Policy վերնագրերը ձեր բացած ամեն կայքից՝ անջատելով էջի սեփական պաշտպանությունը երրորդ կողմի սկրիպտներից։
Այդ պահից բրաուզերը դադարում է չեզոք պատուհան լինելուց։ Այն ամենը, ինչ տեսնում և մուտքագրում եք, հասանելի է օտար կոդին, իսկ գործունեությունն ընթանում է ֆոնում, որտեղ ոչ ոք չի նայում։
Դրամապանակներն ու բորսաները հարվածի տակ
Հարձակման կրիպտո կողմն ամենացավոտն է։ Մոդուլները կարող են՝
- դատարկել դրամապանակները EVM, Solana և Tron ցանցերում՝ փոխարինելով «Connect Wallet» և «Swap» կոճակները;
- ցուցադրել Ledger-ի և Trezor-ի կայքերի ֆիշինգային պատճենները՝ seed-արտահայտությունը գրավելու համար;
- գողանալ հաշվի մուտքի տվյալները և ակտիվները Coinbase-ում, Binance-ում, Kraken-ում, OKX-ում, MEXC-ում, KuCoin-ում և Bybit-ում, ինչպես նաև MetaMask-ի ներսում։
Ուշադրություն դարձրեք ինտերֆեյսի փոխարինմանը։ Մարդը սեղմում է ծանոթ կոճակը ծանոթ կայքում, իսկ ստորագրությունը թույլատրում է փոխանցում հարձակվողին։ Սարքային սարքն այստեղ օգնում է միայն մասամբ՝ այն պաշտպանում է բանալին, ոչ թե ձեր դատողությունը, և ազնվորեն կստորագրի այն ամենը, ինչ դուք հաստատում եք էկրանին։
Ինչ ուրիշ բան է գողացվում
Նույն մոդուլները հավաքում են ցանկացած կայքում մուտքագրված գաղտնաբառերը, տվյալներ են քաշում Facebook-ի և LinkedIn-ի հաշիվներից և արտահանում դիտումների պատմությունը։ Այլ կերպ ասած՝ սա լիարժեք վերահսկողություն է գաղտնի տվյալների վրա, ոչ միայն դրամապանակի։
Առանձին հնարք է բրաուզերի կեղծ թարմացման պատուհանը՝ զոհին համոզում են գործարկել հրաման, որը սարքի վրա տեղադրում է լիարժեք գողացող ծրագիր։
Գովազդային ճյուղը՝ պակաս սարսափելի, շատ ավելի տարածված
Ոչ բոլոր թշնամական հավելումներն են որս անում կրիպտոյի համար։ Շատ ավելի հաճախ հանդիպում է գովազդային ծրագիր, որը փոխարենը դրամայնացնում է ձեր տրաֆիկը։
Գովազդային ծրագիրը փոխարինում է լռելյայն որոնողական համակարգը, վերաշարադրում է արդյունքները ընտրված բանալի բառերի շուրջ և վերահղում սեղմումները դեպի գործընկերային հղումներ։ Այն նաև փոխում է սկզբնական էջը, ավելացնում սեփական բլոկները որոնման արդյունքների մեջ և ներարկում բանների այն կայքերում, որոնք երբեք գովազդ չեն կրել։
Երկու ճյուղերի տարբերությունը միայն նպատակի մեջ է։ Մեխանիկան նույնական է՝ լայն թույլտվություններով հավելում, հեռակա առաքվող կոդ և օգտատերեր, որոնք ամիսներ շարունակ ոչինչ չեն նկատում։ Գովազդային ծրագիրը դիտարկեք որպես հետախուզություն. նույն ալիքով հաջորդ շաբաթ կարող է գալ seed-արտահայտության գողը։
Ինչու են խանութները սա բաց թողնում
Խանութի ստուգումը հիմնականում ստատիկ է. ստուգողները նայում են այն կոդին, որը վերբեռնել է մշակողը։ Վնասաբեր ընդլայնումները հեշտությամբ անցնում են այդ շեմը, քանի որ ստուգման պահին փաթեթը մաքուր է, իսկ վնասաբեր բեռը գալիս է հրապարակումից մեկ շաբաթ անց։
Երկրորդ գործոնը ծավալն է։ Ամեն օր թողարկվում են հազարավոր արտադրանքներ, և թշնամականները կորչում են հոսքի մեջ, մինչև բողոքները կուտակվեն։ Վարակի և հեռացման միջև անցնում են շաբաթներ, երբեմն ամիսներ, և ամբողջ այդ ընթացքում սպառնալիքն աշխատում է կենդանի լսարանի վրա։
Երրորդ գործոնը սեփականության փոխանցումն է։ Ձևականորեն դա ոչ մի կանոն չի խախտում՝ հեղինակը կարող է վաճառել իր նախագիծը։ Կատալոգը գործարքի մասին օգտատերերին չի տեղեկացնում, ուստի թշնամական տարբերակը գալիս է հին անվան տակ՝ հին վարկանիշով։
Նշաններ, որոնց արժե ուշադրություն դարձնել
Վնասաբեր բրաուզերի ընդլայնումները հազվադեպ են իրենց մասին հայտարարում, բայց լիովին անտեսանելի հարձակումները նույնպես հազվադեպ են։ Ինչը պետք է ձեզ զգոն դարձնի.
- բրաուզերի դանդաղ աշխատանք և սարքի վրա անբացատրելի բեռնվածություն;
- սկզբնական էջ կամ որոնողական համակարգ, որը դուք չեք ընտրել;
- գովազդ այն կայքերում, որտեղ այն երբեք չի եղել, և գործընկերային հղումներով անցնող սեղմումներ;
- հավելում, որի տեղադրումը չեք հիշում;
- նոր թույլտվությունների հարցումներ գործիքից, որն աշխատել է տարիներ շարունակ։
Առանձին կատեգորիա՝ հավելումներ, որոնք խնդրում են մուտք բոլոր կայքերի բոլոր տվյալներին։ Երբեմն դա արդարացված է, բայց թարգմանչի կամ գովազդի արգելափակիչի համար նման իրավունքները չափազանց են։
Ինչպես ստուգել տեղադրվածը
Արեք սա այսօր, ոչ թե երբևէ։ Ձեր ցանկի ստուգումը միակ հուսալի ձևն է գտնելու վնասաբեր ընդլայնումները, որոնք արդեն նստած են ձեր պրոֆիլում, և ընթացակարգը երկու բրաուզերում նույնն է։
Chrome։ Բացեք chrome://extensions, միացրեք մշակողի ռեժիմը և վերանայեք ամբողջ ցանկը։ Յուրաքանչյուր տարրի համար ստուգեք թույլտվությունները, վերջին թարմացման ամսաթիվը և արդյոք էջը դեռ առկա է խանութում. անհետացած քարտը ազդանշան է, ոչ թե պատահականություն։
Edge։ Բացեք edge://extensions և կրկնեք։ Edge-ի օգտատերերը պետք է հատկապես զգույշ լինեն. երբ զեկույցը հրապարակվեց, հավաքածուի մի մասը դեռ հասանելի էր այդ կատալոգում։
Ստուգաթերթ յուրաքանչյուր հավելումի համար.
- Ովքեր են մշակողները և արդյոք ունեն կայք՝ իրական պատմությամբ։
- Քանի թույլտվություն է պահանջվում և արդյոք դրանք համապատասխանում են հայտարարված աշխատանքին։
- Երբ է թողարկվել վերջին տարբերակը և արդյոք սեփականությունը փոխվել է։
- Արդյոք վերջին կարծիքներում բողոքում են որոնման արդյունքների առևանգումից։
Ինչպես ընտրել ավելի ապահով գործիքներ
Հուսալիությունը աստղերով չի չափվում։ Կարևոր է երեք բան՝ ով է մշակում արտադրանքը, ինչ իրավունքներ է խնդրում և որքան երկար է ապրել նույն սեփականատիրոջ ներքո։
Անվճար գործիքներն ավելի մեծ ռիսկ են կրում՝ դրանք ավելի հեշտ է գնել և վերավաճառել լսարանի հետ միասին։ Դա չի նշանակում, թե ամեն անվճար տարբերակ վտանգավոր է, նշանակում է, որ ուշադրության շեմն ավելի բարձր է։ Կրիպտո աշխատանքի համար ամենաապահով դասավորությունը բրաուզերի հավելումներից ընդհանրապես հրաժարվելն է և փոխանակումներն ու կուրսերի համեմատությունը անելը կայքում, որտեղ ոչինչ տեղադրել պետք չէ։
Գործնական կանոն. որքան լայն են թույլտվությունները, այնքան ուժեղ պետք է լինի հեղինակությունը։ Գործիքը, որը կարդում և փոխում է տվյալները ամեն կայքում, պետք է պատկանի հանրային պատմություն ունեցող թիմի, այլապես այն դառնում է վտանգավոր այն օրը, երբ փոխում է տիրոջը։
Ինչպես նվազեցնել ռիսկը
Վնասաբեր բրաուզերի ընդլայնումները լիովին բացառել հնարավոր չէ, բայց ձեզ վրա հարձակվելու արժեքը մի քանի պարզ սովորությամբ աճում է։
- Միջոցների հիմնական մասը պահեք բրաուզերից դուրս։ Տաք դրամապանակը աշխատանքային մնացորդների համար է, երկարաժամկետ պահուստները պատկանում են սարքային սարքին կամ բորսային՝ դուրսբերման հաստատումներով, որտեղ միջնորդավճարները տեսանելի են նախքան հաստատելը։
- Առանձնացրեք պրոֆիլները։ Հատուկ բրաուզերի պրոֆիլը՝ առանց հավելումների, օգտագործվող միայն կրիպտոյի համար, հասանելի ամենաէժան պաշտպանությունն է։
- Մի տեղադրեք գործիք մեկ ֆունկցիայի համար։ Փոխարկիչների, ներբեռնիչների և ապակողպիչների մեծ մասը փոխարինելի է ներկառուցված հնարավորություններով կամ վեբ ծառայությամբ։
- Կարդացեք տեղադրման հարցումը։ Բոլոր կայքերում տվյալներ կարդալու և փոխելու թույլտվությունը նշանակում է լիարժեք վերահսկողություն ձեր սեսիաների վրա։
- Ստուգեք հասցեն ստորագրելուց առաջ։ Օրինական ծառայությունները երբեք չեն խնդրում seed-արտահայտություն։
Ինչ անել, եթե վարակված հավելումն արդեն տեղադրված է եղել
Քայլերը քիչ են, բայց հերթականությունը կարևոր է։
- Հեռացրեք կասկածելի հավելումը և վերագործարկեք բրաուզերը։
- Փոխեք գաղտնաբառերը՝ սկսելով էլ. փոստից և բորսաներից, ոչ թե երկրորդական ծառայություններից։
- Միացրեք երկգործոն նույնականացումը այնտեղ, որտեղ այն բացակայում էր։
- Տեղափոխեք միջոցները նոր դրամապանակ, եթե որևէ հավանականություն կա, որ seed-արտահայտությունը մուտքագրվել է կեղծ էջում։
- Սկանավորեք սարքը. թարմացման կեղծ պատուհանները հաճախ թողնում են առանձին վնասաբեր ծրագիր։
Հարձակվողին հասած seed-արտահայտությունը մշտապես վտանգված է։ Ռոտացիա չկա և վերականգնում չկա՝ գումարը պետք է տեղափոխվի նոր հասցեներ։
Կարճ տարբերակը
Նման դեպքերն ունեն մեկ ընդհանուր հատկանիշ. զոհերը ակնհայտ անզգույշ բան չեն արել։ Նրանք չեն ներբեռնել կոտրված ֆայլեր և չեն սեղմել սպամ հղումներ։ Նրանք օգտագործել են վաղուց տեղադրված գործիքներ, որոնք լուռ փոխել են սեփականատերերին։ Ցանկի ստուգումը և կրիպտոյի համար մեկ մաքուր պրոֆիլ պահելը տասը րոպեում փակում է այդ ռիսկի մեծ մասը։
Կարելի՞ է վստահել միլիոն տեղադրում ունեցող ընդլայնմանը
Տեղադրումների թիվը չափում է հանրաճանաչությունը, ոչ թե անվտանգությունը։ Այս պատմության հավելումն ուներ տասնյակ հազարավոր օգտատերեր և բարձր վարկանիշ, և այդ ամենը կոդի բազայի հետ միասին անցավ հարձակվողներին։
Սարքային դրամապանակը պաշտպանո՞ւմ է այստեղ
Այն պաշտպանում է մասնավոր բանալին, բայց ոչ ձեր հաստատումը։ Եթե էկրանին ցուցադրվում է փոխարինված հասցե, սարքն ազնվորեն կստորագրի փոխանցումը։
Հակավիրուսը բավարա՞ր է վնասաբեր ընդլայնումների դեմ
Ոչ։ Վնասաբեր բեռն ապրում է բրաուզերի ներսում և գալիս է սերվերից տեղադրումից հետո, ուստի ֆայլերի դասական սկանավորումը հաճախ բաց է թողնում այն։
Ինչպե՞ս իմանալ, որ ընդլայնումը փոխել է տիրոջը
Ծանուցում չկա։ Անուղղակի նշաններն են՝ էջի ոճի կտրուկ փոփոխություն, թարմացման ժամանակ նոր թույլտվություններ և բողոքների կտրուկ աճ վերջին կարծիքներում։
EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։


