
Кілька розширень для Google Chrome та Microsoft Edge поширювали шкідливий фреймворк, який розгортав модулі для викрадення криптовалют, конфіденційних даних, історії браузера, а також для показу приманок ClickFix.
Дослідники зазначають, що всі 19 виявлених у кампанії шкідливих модулів виконують різні завдання та розроблені як «високорозширювані».
Операцію виявила компанія з безпеки додатків Socket, і розслідування свідчить, що вона могла бути активною з початку 2024 року.

За даними Socket, під час первинної публікації в Chrome Web Store багато з цих розширень виконували заявлену функціональність і не містили шкідливого програмного забезпечення.
Згідно з дослідженням, п’ять розширень були придбані у своїх оригінальних розробників і оновлення, що доставлялися автоматично, містили шкідливий код.
Одним із прикладів є розширення “Enable Right Click & Copy — Smart Unlock + OCR”, яке мало понад 70 000 користувачів у Chrome на момент його перетворення на шкідливе. Кількість встановлень в Edge на той час становила 10 000.
Google швидко виявив загрозу та видалив розширення з маркетплейсу доповнень, проте на момент публікації звіту Socket версія для Edge залишалася доступною.

Після встановлення шкідливе програмне забезпечення встановлює зашифроване WebSocket-з’єднання з командно-контрольними (C2) серверами, завантажує JavaScript-модулі, видаляє заголовки Content Security Policy (CSP) з усіх відвіданих вебсайтів та вставляє шкідливі скрипти на вебсайти через приховані HTML-елементи.
Socket зафіксував модулі шкідливого ПЗ з наступними можливостями:
- Викрадення гаманців EVM, Solana та Tron шляхом перехоплення легітимних кнопок “Connect Wallet” та “Swap”.
- Заміна сайтів Ledger та Trezor на переконливі фішингові сторінки для отримання seed-фрази.
- Викрадення сесій, токенів, даних облікових записів та балансів з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit та MetaMask.
- Запис облікових даних та даних форм на вебсайтах.
- Збір інформації з облікових записів Facebook та LinkedIn.
- Ексфільтрація історії браузера.
- Відображення фейкових оновлень браузера в стилі ClickFix, які спонукають жертв виконувати команди, надані зловмисниками.

Socket попереджає, що фреймворк шкідливого ПЗ може містити більше модулів, і очікується розгортання нових корисних навантажень у міру еволюції шкідливого ПЗ.
На момент публікації жодне зі шкідливих розширень не було доступне в Chrome Web Store.
Звіт Socket містить повний перелік ідентифікаторів розширень, виявлених під час кампанії, а також домени, що використовуються для C2-комунікацій.
| ID розширення | Назва розширення |
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens – Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens – Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy – Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library – Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal – Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro – Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Користувачам, які мали встановлені будь-які з цих розширень, слід вважати, що їхні облікові дані скомпрометовані, і змінити паролі для входу.
Власникам криптовалют, потенційно постраждалим від цієї кампанії, рекомендується якнайшвидше перевести свої активи на новостворений гаманець.
Оновлення [30 серпня]: Стаття була відредагована для включення повного списку шкідливих розширень, виявлених Socket.

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 оцінює методи захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Сотні фейкових VPN-розширень для Chrome спрямовували трафік через проксі
Фейкове розширення Perplexity в Chrome Web Store відстежувало пошукові запити
Google Chrome незабаром може блокувати розширення-викрадачі нових вкладок за замовчуванням
Уразливість розширення Adobe Chrome дозволила сайтам отримувати доступ до приватних чатів WhatsApp
Новий фреймворк OkoBot розгортає 20 корисних навантажень для викрадення даних і криптовалют
- Розширення браузера
- Розширення Chrome
- Chrome Web Store
- Криптогаманець
- Криптовалюта
- Розширення
- Google Chrome
- Microsoft Edge
Оновлення [30 серпня]: Статтю відредаговано для включення повного списку шкідливих розширень, виявлених Socket.
За матеріалами: www.bleepingcomputer.com
