
Опасные расширения браузеров: как дополнения воровали криптовалюту
Специалисты по безопасности компании Socket разобрали 16 расширений для Google Chrome и Microsoft Edge, которые тихо опустошали криптокошельки пользователей и собирали учётные данные. Самое неприятное: почти все они попали в каталог чистыми, а зловредную начинку получили позже — обычным автообновлением, которое никто не читает.
Разберём, как устроена схема, по каким признакам замечают вредоносные расширения браузера, и что нужно сделать прямо сейчас, если вы держите криптовалюту в браузерном кошельке.
Что именно нашли исследователи
Socket описала группу из 16 расширений, работавших сразу в двух каталогах — Chrome Web Store и магазине расширений Microsoft Edge. Часть из них жила в интернет магазина витрине годами и имела нормальные оценки, отзывы и живую аудиторию пользователей.
Показательный пример — расширение Enable Right Click & Copy — Smart Unlock + OCR, снимавшее запрет на копирование текста. К моменту заражения им пользовались более 70 000 человек в Chrome и около 10 000 в Edge. Установленный ради полезного функционала инструмент в один день превратился в опасное расширение, не изменившись внешне ни на пиксель.
По оценке исследователей, эта активность тянется как минимум с 2024 года. Пять расширений из шестнадцати злоумышленники просто выкупили у авторов — вместе с аудиторией, репутацией и правом выпускать новые версии.
Как чистый инструмент становится вредоносным
Схема опирается на доверие к каталогу интернет магазина и на то, что новые версии ставятся молча, в фоновом режиме.
- Покупка или взлома результат. Злоумышленники выкупают продукт у автора либо получают права на аккаунт разработчика.
- Тихая подмена. В очередном обновлении появляется вредоносный загрузчик — сам по себе почти безобидный, без явной начинки внутри.
- Догрузка модулей. Загрузчик тянет вредоносный код с сервера уже после установки, поэтому проверка витрины ничего не находит.
- Расширяемость. Вредоносная логика доливается по мере надобности: сегодня подмена рекламы, завтра кража сид-фразы.
Именно поэтому вредоносные расширения так тяжело ловить: на момент публикации файлов с угрозой в них нет, а решение о том, кому и что подгрузить, принимается на стороне сервера злоумышленников. Для пользователя всё выглядит как рядовая новая версия привычного инструмента.
Что делает вредоносный код после установки
Технически цепочка выглядит так. Вредоносное дополнение открывает зашифрованное WebSocket-соединение с управляющим сервером, получает оттуда JavaScript-модули и внедряет их в страницы через скрытые HTML-элементы. Попутно оно снимает заголовки Content Security Policy с каждого сайта, который открывают в браузере, — то есть отключает встроенные средства защиты страницы от посторонних скриптов.
С этого момента браузер перестаёт быть нейтральным окном в интернет. Всё, что видят и вводят пользователи, видно постороннему коду, а сама вредоносная активность идёт в фоне и остаётся вне поля зрения.
Кошельки и биржи под ударом
Криптовалютная часть атак самая болезненная. Вредоносные модули умеют:
- опустошать кошельки в сетях EVM, Solana и Tron, подменяя кнопки «Подключить кошелёк» и «Обменять»;
- подставлять фишинговые копии сайтов аппаратных кошельков Ledger и Trezor, чтобы выманить сид-фразу;
- красть реквизиты и активы пользователей на биржах Coinbase, Binance, Kraken, OKX, MEXC, KuCoin и Bybit, а также в кошельке MetaMask.
Обратите внимание на подмену интерфейса: человек нажимает привычную кнопку на знакомом сайте, а подпись уходит на адрес злоумышленников. Аппаратное устройство здесь помогает лишь частично — оно защищает ключ, но не спасает, если пользователи сами подтверждают подменённую транзакцию на экране.
Что крадут помимо криптовалюты
Тот же вредоносный модуль собирает пароли, вводимые на любых сайтах, вытаскивает сведения об аккаунтах Facebook и LinkedIn, выгружает историю посещений. То есть речь идёт о полном контроле над конфиденциальными данными пользователя, а не только над кошельком.
Отдельный приём — поддельные всплывающие окна с предложением обновить браузер: жертву убеждают выполнить команду, которая ставит на устройство уже полноценный зловред.
Рекламная ветка: менее страшно, зато массово
Не всякая вредоносная надстройка охотится за криптовалютой. Гораздо чаще встречается рекламное ПО, которое зарабатывает на трафике пользователей.
Такое рекламное ПО подменяет поисковую систему на собственную, переписывает выдачу под нужный набор ключевых слов и уводит клики по партнерским ссылкам. Ещё оно меняет стартовую страницу и домашней страницы адрес, добавляет свои блоки среди результатов поиска и подмешивает баннеры на сайтах, где рекламных мест изначально не было.
Разница между двумя ветками — только в цели. Механика одна: расширение с широкими правами, вредоносная догрузка кода и пользователи, которые ничего не замечают месяцами. Поэтому рекламное ПО стоит воспринимать как разведку боем: тот же канал завтра доставит модуль для кражи сид-фразы.
Почему каталоги пропускают такие расширения
Проверка в интернет магазина витрине по большей части статическая: изучают код, который загрузил автор. Вредоносные расширения обходят этот барьер просто — на момент модерации внутри чисто, а вредоносный код прилетает с сервера спустя неделю после публикации.
Второй фактор — объём. Ежедневно на витрину попадают тысячи продуктов, и вредоносные расширения теряются в потоке, пока не накопятся жалобы пользователей. Между заражением и удалением проходят недели, иногда месяцы, и всё это время угрозы работают на живой аудитории.
Третий фактор — смена владельца. Формально это не нарушение: автор вправе продать проект. Каталог не уведомляет пользователей о сделке, поэтому вредоносные расширения приходят к ним под прежним именем и со старым рейтингом. По той же причине незаметно меняется и поисковая система по умолчанию: пользователи месяцами видят чужую поисковую систему, не связывая это с источником угрозы. Вредоносная нагрузка при этом может годами оставаться спящей — до команды с сервера.
Признаки, по которым замечают угрозы
Полностью незаметных атак не бывает — почти всегда есть косвенные симптомы. Насторожить должны:
- медленная работа браузера и рост нагрузки на устройство без видимой причины;
- изменившаяся стартовую страницу или поисковая система, которую вы не выбирали;
- реклама на сайтах, где её раньше не было;
- расширение, которое вы не помните, чтобы устанавливали;
- запрос новых разрешения при апдейте давно работающего инструмента.
Отдельная категория угрозы — расширения, которые просят доступ «ко всем данным на всех сайтах». Вредоносная надстройка почти всегда просит больше прав, чем ей нужно для работы. Иногда широкий доступ оправдан, но для переводчика или блокировщика баннеров такие права избыточны.
Как проверить установленные расширения
Проверить свой браузер стоит сегодня же, а не когда-нибудь потом. Порядок действий одинаков для обоих браузеров.
Chrome. Откройте chrome://extensions, включите режим разработчика и просмотрите список установленных расширений. Для каждого посмотрите права, дату последней сборки и наличие карточки в каталоге — если она исчезла, значит, площадка её уже удалила.
Edge. Откройте edge://extensions и сделайте то же самое. Именно пользователям Edge исследователи советуют быть внимательнее: в момент публикации отчёта часть расширений в этом каталоге ещё оставалась на витрине.
Чек-лист по каждому расширению из списка:
- Кто разработчики и есть ли у них сайт с внятной историей.
- Сколько запрошено прав и соответствуют ли они задаче.
- Когда выходила последняя сборка и не сменился ли владелец.
- Нет ли жалоб на подмену поисковой выдачи в свежих отзывах.
Как выбирать безопасных помощников
Надежность расширения оценивают не по числу звёзд. Смысл имеют три вещи: кто разработчики, какие права запрошены и как давно живёт продукт под одним владельцем.
Среди бесплатных инструментов риск выше — их проще купить и перепродать вместе с аудиторией пользователей. Это не значит, что все бесплатных вариантов опасны: значит лишь, что к ним нужен более придирчивый отбор. Для безопасных сценариев работы с криптовалютой лучше вовсе обходиться без браузерных расширениях помощников, а обмен и сравнение курсов делать на витринах, где ничего ставить не нужно.
Практический ориентир: чем шире права, тем выше требования к репутации. Инструмент, читающий данные на всех сайтах, должен принадлежать команде с публичной историей — иначе он опасным окажется ровно в тот день, когда сменит хозяина.
Как снизить риск на будущее
Полная безопасность в браузере недостижима, но стоимость атаки поднимается простыми мерами.
- Держите основную сумму вне браузера. Горячий кошелёк — для оборотных средств, долгосрочные накопления в биткоине и других активах лучше хранить на аппаратном устройстве или на бирже с выводом по подтверждению.
- Разделяйте профили. Отдельный профиль браузера без единого расширения только для операций с криптовалютой — самая дешёвая мера из возможных.
- Не ставьте инструменты ради одной функции. Большинство «конвертеров, скачивателей, разблокировщиков» заменяются встроенными средствами или веб-сервисом.
- Читайте, что просит окно установщика. Право читать и изменять данные на всех сайтах — это полный контроль над вашими сессиями.
- Проверяйте адрес перед подписью. Легитимные сервисы не запрашивают сид-фразу никогда.
Сравнивать курсы и маршруты обмена удобнее на витрине, а не в десятке вкладок с сомнительными помощниками — для этого есть скринер обменных маршрутов, где видно и курс, и комиссии до подтверждения сделки.
Что делать, если расширение уже стояло
Действий немного, но порядок важен.
- Удалите подозрительное расширение и перезапустите браузер.
- Смените пароли — начиная с почты и бирж, а не со второстепенных сервисов.
- Включите двухфакторную аутентификацию там, где её не было.
- Переведите средства на новый кошелёк, если есть подозрение, что сид-фраза вводилась на подставном сайте.
- Проверьте устройство антивирусом: поддельные окна с апдейтом браузера часто оставляют после себя вредоносную программу.
Сид-фраза, однажды попавшая к мошенникам, компрометируется навсегда — вернуть контроль над ней нельзя, деньги нужно переносить на новые адреса.
Коротко
Кейсах вроде этого объединяет одно: жертвы не делали ничего очевидно рискованного. Они не качали файлов с торрентов и не переходили по ссылкам из спама — они просто пользовались давно установленными инструментами с вредоносной начинкой, которые однажды сменили владельца. Проверка списка расширений и отдельный чистый профиль для криптовалюты закрывают большую часть этого риска за десять минут работы.
Можно ли доверять расширению с миллионом установок?
Число установок говорит о популярности, а не о защищённости. Продукт из этой истории имел десятки тысяч пользователей и высокий рейтинг — они достались злоумышленникам вместе с кодовой базой.
Спасает ли аппаратный кошелёк от таких атак?
Он защищает закрытый ключ, но не отменяет подтверждения от пользователя. Если на экране показан подменённый адрес, устройство честно подпишет перевод мошенникам.
Достаточно ли антивируса?
Нет. Вредоносный модуль живёт внутри браузера и подгружается с сервера уже после установки, поэтому классическая проверка файлов часто не срабатывает.
Как понять, что расширение сменило владельца?
Прямого уведомления не будет. Косвенные признаки — резкая смена стиля описания в карточке, новые запросы прав при апдейте и всплеск жалоб в отзывах за последние месяцы.
Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.


