Зиянды браузер кеңейтімдері: 16 қосымша криптоәмиянды қалай тазалады
Қауіпсіздік·9 мин оқу

Зиянды браузер кеңейтімдері: 16 қосымша криптоәмиянды қалай тазалады

Socket компаниясының қауіпсіздік зерттеушілері Google Chrome мен Microsoft Edge үшін жасалған 16 қосымшаны талдады: олар криптоәмияндарды үнсіз тазалап, кіру деректерін жинап отырған. Оқиғаның ыңғайсыз тұсы: олардың барлығы дерлік дүкендерге таза күйінде кірген, ал зиянды жүктемені кейін, ешкім оқымайтын үнсіз жаңарту арқылы алған.

Схема қалай жұмыс істейді, зиянды кеңейтімдерді қандай белгілер әшкерелейді және криптоны браузер әмиянында сақтасаңыз бүгін не істеу керек — төменде.

Зерттеушілер шын мәнінде нені тапты

Socket бірден екі каталогта — Chrome Web Store мен Microsoft Edge дүкенінде — жұмыс істеп жүрген 16 қосымшадан тұратын топты сипаттады. Олардың бірнешеуі сол сөрелерде жылдар бойы қалыпты рейтингпен, шынайы пікірлермен және белсенді аудиториямен тұрған.

Ең айқын мысал — Enable Right Click & Copy - Smart Unlock + OCR, көшіру шектеулерін алып тастайтын құрал. Ол дұшпанға айналған кезде Chrome-да 70 000-нан астам, Edge-те шамамен 10 000 пайдаланушысы болған. Шынымен пайдалы функция үшін орнатылған қосымша интерфейсінің бір пикселін өзгертпей, бір түнде қаруға айналды.

Зерттеушілер бұл әрекетті кем дегенде 2024 жылға дейін қадағалайды. Он алтының бесеуі бастапқы авторларынан жай ғана сатып алынған — аудиториясымен, беделімен және жаңарту шығару құқығымен қоса.

Таза құрал қалай дұшпанға айналады

Схема екі нәрсеге сүйенеді: дүкенге деген сенімге және жаңартулардың фондық режимде үнсіз орнатылатынына.

  1. Сатып алу немесе иелену. Шабуылдаушылар қосымшаны авторынан сатып алады немесе әзірлеуші аккаунтына қол жеткізеді.
  2. Тыныш шығарылым. Келесі нұсқа жүктеуішті алып жүреді — ол өзі зиянсыз, ішінде айқын зиянды жүктеме жоқ.
  3. Қашықтан жеткізу. Жүктеуіш зиянды кодты орнатудан кейін серверден тартып алады, сондықтан дүкен тексерісі ештеңе таппайды.
  4. Кеңейтілгіштік. Модульдер сұраныс бойынша толықтырылатындай жасалған: бүгін жарнама енгізу, ертең seed-фразаны ұрлау.

Зиянды браузер кеңейтімдерін ұстау дәл сондықтан қиын. Жариялау сәтінде анықтайтын ештеңе жоқ, ал кімге қандай жүктеме баратыны шабуылдаушының серверінде шешіледі.

Орнатылғаннан кейін код не істейді

Техникалық тұрғыдан тізбек былай көрінеді. Қосымша командалық сервермен шифрланған WebSocket байланысын ашады, JavaScript модульдерін алады және оларды жасырын HTML элементтері арқылы беттерге енгізеді. Жол-жөнекей ол сіз ашатын әр сайттан Content Security Policy тақырыптарын алып тастайды — беттің үшінші тарап скрипттерінен өз қорғанысын өшіреді.

Сол сәттен бастап браузер бейтарап терезе болудан қалады. Сіз көретін және теретін бәрі бөгде кодқа қолжетімді, ал әрекет ешкім қарамайтын фонда жүреді.

Әмияндар мен биржалар соққы астында

Шабуылдың крипто жағы ең ауыры. Модульдер мыналарды істей алады:

  • «Connect Wallet» және «Swap» түймелерін ауыстыру арқылы EVM, Solana және Tron желілеріндегі әмияндарды тазалау;
  • seed-фразаны ұстап қалу үшін Ledger мен Trezor сайттарының фишингтік көшірмелерін көрсету;
  • Coinbase, Binance, Kraken, OKX, MEXC, KuCoin және Bybit-тегі, сондай-ақ MetaMask ішіндегі аккаунт деректері мен активтерін ұрлау.

Интерфейсті ауыстыруға назар аударыңыз. Адам таныс сайтта таныс түймені басады, ал қолтаңба шабуылдаушыға аударымды рұқсат етеді. Аппараттық құрылғы мұнда тек ішінара көмектеседі — ол кілтті қорғайды, сіздің пайымыңызды емес, әрі экранда не бекітсеңіз, соған адал қол қояды.

Тағы не ұрланады

Дәл сол модульдер кез келген сайтта терілген құпиясөздерді жинайды, Facebook пен LinkedIn аккаунттарынан дерек тартады және шолу тарихын экспорттайды. Басқаша айтқанда, бұл тек әмиянға емес, құпия деректерге толық бақылау.

Бөлек айла — браузер жаңартуының жалған терезесі: құрбанды құрылғыға толыққанды ұрлаушы бағдарлама орнататын команданы орындауға көндіреді.

Жарнамалық тармақ: онша қорқынышты емес, әлдеқайда жиі

Әрбір дұшпан қосымша криптоны аңдымайды. Әлдеқайда жиі трафигіңізді ақшаға айналдыратын жарнамалық бағдарлама кездеседі.

Жарнамалық бағдарлама әдепкі іздеу жүйесін ауыстырады, нәтижелерді таңдалған кілт сөздер жиынының айналасында қайта жазады және басуларды серіктес сілтемелерге бағыттайды. Сондай-ақ ол бастапқы бетті өзгертеді, іздеу нәтижелеріне өз блоктарын қосады және ешқашан жарнама болмаған сайттарға баннер енгізеді.

Екі тармақтың айырмашылығы тек мақсатта. Механикасы бірдей: кең рұқсаттары бар қосымша, қашықтан жеткізілетін код және айлар бойы ештеңе байқамайтын пайдаланушылар. Жарнамалық бағдарламаны барлау деп қараңыз — дәл сол арна келесі аптада seed-фраза ұрлаушысын жеткізуі мүмкін.

Дүкендер мұны неге өткізеді

Дүкен тексерісі негізінен статикалық: тексерушілер әзірлеуші жүктеген кодты қарайды. Зиянды кеңейтімдер бұл бөгеттен оңай өтеді, себебі тексеру сәтінде пакет таза, ал зиянды жүктеме жарияланғаннан бір апта кейін келеді.

Екінші фактор — көлем. Күн сайын мыңдаған өнім шығады, ал дұшпандары шағымдар жиналғанша ағында жоғалып жүреді. Жұқтыру мен алып тастау арасында апталар, кейде айлар өтеді, әрі осы уақыт бойы қауіп тірі аудиторияда жұмыс істейді.

Үшінші фактор — меншікті беру. Ресми түрде бұл ешқандай ережені бұзбайды: автор өз жобасын сата алады. Каталог мәміле туралы пайдаланушыларға хабарламайды, сондықтан дұшпан нұсқа ескі атпен, ескі рейтингпен келеді.

Назар аударуға тұрарлық белгілер

Зиянды браузер кеңейтімдері өздері туралы сирек жариялайды, бірақ мүлдем көрінбейтін шабуылдар да сирек. Сақтандыратын нәрселер:

  • браузердің баяу жұмысы және құрылғыдағы түсініксіз жүктеме;
  • өзіңіз таңдамаған бастапқы бет немесе іздеу жүйесі;
  • ешқашан жарнама болмаған сайттардағы жарнама және серіктес сілтемелер арқылы өтетін басулар;
  • орнатқаныңыз есіңізде жоқ қосымша;
  • жылдар бойы жұмыс істеп келген құралдан жаңа рұқсат сұраулары.

Жеке санат: барлық сайттардағы барлық деректерге қол жеткізуді сұрайтын қосымшалар. Кейде бұл негізді, бірақ аудармашы немесе жарнама бөгеуіші үшін мұндай құқықтар шектен тыс.

Орнатылғанды қалай тексеру керек

Мұны бір күні емес, бүгін істеңіз. Тізіміңізді тексеру — профиліңізде отырған зиянды кеңейтімдерді табудың жалғыз сенімді жолы, әрі рәсім екі браузерде де бірдей.

Chrome. Ашыңыз chrome://extensions, әзірлеуші режимін қосып, толық тізімді қараңыз. Әр элемент үшін рұқсаттарды, соңғы жаңарту күнін және дүкенде парақшаның әлі бар-жоғын тексеріңіз — жоғалып кеткен карточка кездейсоқтық емес, сигнал.

Edge. Ашыңыз edge://extensions және қайталаңыз. Edge пайдаланушылары әсіресе сақ болғаны жөн: есеп жарияланған сәтте жинақтың бір бөлігі сол каталогта әлі қолжетімді еді.

Әр қосымша бойынша тексеру тізімі:

  1. Әзірлеушілер кім және олардың шынайы тарихы бар сайты бар ма.
  2. Қанша рұқсат сұралады және олар мәлімделген жұмысқа сай ма.
  3. Соңғы шығарылым қашан болды және меншік ауысты ма.
  4. Соңғы пікірлерде іздеу нәтижелерінің басып алынғанына шағымданады ма.

Қауіпсіз құралдарды қалай таңдау керек

Сенімділік жұлдызбен өлшенбейді. Үш нәрсе маңызды: өнімді кім әзірлейді, ол қандай құқық сұрайды және бір иенің қолында қанша уақыт болды.

Тегін құралдар көбірек тәуекел әкеледі — оларды аудиториямен бірге сатып алу мен қайта сату оңайырақ. Бұл әр тегін нұсқа қауіпті дегенді білдірмейді; бұл мұқият қараудың табалдырығы жоғары дегенді білдіреді. Крипто жұмысы үшін ең қауіпсіз тәртіп — браузер қосымшаларынсыз жұмыс істеу және айырбастар мен бағамдарды салыстыруды ештеңе орнатудың қажеті жоқ сайтта жасау.

Практикалық ереже: рұқсаттар неғұрлым кең болса, бедел соғұрлым мықты болуға тиіс. Әр сайтта деректерді оқып, өзгертетін құрал жария тарихы бар командаға тиесілі болуы керек — әйтпесе ол иесі ауысқан күні қауіпті болады.

Тәуекелді қалай азайтуға болады

Зиянды браузер кеңейтімдерін толық жоққа шығару мүмкін емес, бірақ бірнеше қарапайым әдет сізге шабуыл жасау құнын арттырады.

  • Қаражаттың негізгі бөлігін браузерден тыс ұстаңыз. Ыстық әмиян жұмыс қалдықтарына арналған; ұзақ мерзімді қорлар аппараттық құрылғыда немесе шығару растауы бар биржада болуы тиіс, онда комиссиялар растағанға дейін көрінеді.
  • Профильдерді бөліңіз. Қосымшасы жоқ, тек крипто үшін пайдаланылатын арнайы браузер профилі — қолжетімді ең арзан қорғаныс.
  • Бір функция үшін құрал орнатпаңыз. Түрлендіргіштердің, жүктеушілердің және құлыпты ашқыштардың көбін кірістірілген мүмкіндіктермен немесе веб-қызметпен алмастыруға болады.
  • Орнату сұрауын оқыңыз. Барлық сайттарда деректерді оқу және өзгерту рұқсаты сеанстарыңызға толық бақылауды білдіреді.
  • Қол қоймас бұрын мекенжайды тексеріңіз. Заңды қызметтер seed-фразаны ешқашан сұрамайды.

Жұқтырылған қосымша орнатылып қойған болса не істеу керек

Қадам аз, бірақ реті маңызды.

  1. Күдікті қосымшаны жойып, браузерді қайта қосыңыз.
  2. Құпиясөздерді ауыстырыңыз, ұсақ қызметтерден емес, поштадан және биржалардан бастаңыз.
  3. Екі факторлы аутентификацияны жоқ жерлердің бәрінде қосыңыз.
  4. Егер seed-фраза жалған бетте терілген болуы ықтимал болса, қаражатты жаңа әмиянға көшіріңіз.
  5. Құрылғыны сканерлеңіз: жалған жаңарту терезелері жиі артында бөлек зиянды бағдарлама қалдырады.

Шабуылдаушыға жеткен seed-фраза біржола бұзылған болып саналады. Ротация да, қалпына келтіру де жоқ — ақшаны жаңа мекенжайларға көшіру керек.

Қысқаша

Мұндай жағдайлардың бір ортақ белгісі бар: құрбандар айқын абайсыз ештеңе істемеген. Олар бұзылған файлдарды жүктемеген, спам сілтемелерді баспаған. Олар баяғыда орнатылған, кейін үнсіз иесін ауыстырған құралдарды пайдаланған. Тізімді тексеру және крипто үшін бір таза профиль ұстау осы тәуекелдің көбін он минутта жабады.

FAQ
Миллион орнатуы бар кеңейтімге сенуге бола ма

Орнату саны танымалдықты өлшейді, қауіпсіздікті емес. Осы оқиғадағы қосымшада ондаған мың пайдаланушы және жоғары рейтинг болған — және бәрі код базасымен бірге шабуылдаушыларға көшкен.

Аппараттық әмиян мұнда қорғай ма

Ол жеке кілтті қорғайды, бірақ сіздің растауыңызды емес. Егер экранда ауыстырылған мекенжай көрсетілсе, құрылғы аударымға адал қол қояды.

Антивирус зиянды кеңейтімдерге қарсы жеткілікті ме

Жоқ. Зиянды жүктеме браузер ішінде тұрады және орнатудан кейін серверден келеді, сондықтан классикалық файл сканерлеу оны жиі жіберіп алады.

Кеңейтімнің иесі ауысқанын қалай білуге болады

Хабарлама болмайды. Жанама белгілер: парақша мәнерінің кенеттен өзгеруі, жаңарту кезінде жаңа рұқсаттар және соңғы пікірлердегі шағымдардың күрт өсуі.

Автор туралы
Криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы

EIDEX криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы. Нарық құрылымы, биржа инфрақұрылымы және кросс-чейн сауда туралы жазады — ончейн деректер мен нарық өзгерістерін трейдерлерге арналған нақты әрі пайдалы талдауға айналдырады.

Мақаламен бөлісуTelegramX