
Кілька розширень для Google Chrome та Microsoft Edge містили шкідливу структуру, яка розгортала модулі для викрадення криптовалют, конфіденційних даних, історії браузера, а також для показу підроблених повідомлень ClickFix.
Дослідники зазначають, що всі 19 виявлених шкідливих модулів виконують різні завдання і розроблені як «високорозширювані».
Операцію виявила компанія Socket, яка спеціалізується на безпеці додатків. Розслідування вказує на те, що вона могла бути активною з початку 2024 року.

За даними Socket, під час публікації в Chrome Web Store багато з цих розширень виконували заявлену функціональність і не містили шкідливого програмного забезпечення.
Дослідники повідомляють, що п’ять розширень були придбані у своїх оригінальних розробників і оновлені шкідливим кодом, який доставлявся автоматично.
Одним із прикладів є розширення “Enable Right Click & Copy — Smart Unlock + OCR”, яке налічувало щонайменше 70 000 користувачів у Chrome та 10 000 у Edge до того, як стало шкідливим.
Google вчасно виявив загрозу та видалив розширення з свого магазину доповнень. Однак, на момент публікації звіту Socket, версія для Edge залишалася доступною.

Після встановлення шкідливий код встановлює зашифроване WebSocket-з’єднання з командно-контрольними (C2) серверами, завантажує JavaScript-модулі, видаляє заголовки Content Security Policy (CSP) з усіх відвідуваних вебсайтів і вставляє шкідливі скрипти на сайти через приховані HTML-елементи.
Socket зафіксував модулі шкідливого програмного забезпечення з такими можливостями:
- Викрадення гаманців EVM, Solana та Tron шляхом перехоплення легітимних кнопок «Connect Wallet» та «Swap».
- Заміна вебсайтів Ledger і Trezor переконливими сторінками фішингу для викрадення seed-фраз.
- Викрадення сесій, токенів, даних облікових записів та балансів з Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit і MetaMask.
- Запис облікових даних та даних форм на різних вебсайтах.
- Збір інформації з облікових записів Facebook та LinkedIn.
- Викрадення історії браузера.
- Відображення підроблених оновлень браузера в стилі ClickFix, які спонукають жертв виконувати команди, надані зловмисниками.

Socket попереджає, що шкідлива структура може містити більше модулів, і з розвитком шкідливого програмного забезпечення очікується розгортання нових корисних навантажень.
На момент публікації жодне зі шкідливих розширень не доступне в Chrome Web Store.
У звіті Socket наведено повний список ідентифікаторів розширень, виявлених у кампанії, а також доменів, що використовуються для C2-комунікації.
| Extension ID | Extension Name |
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens – Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens – Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy – Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library – Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal – Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro – Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Користувачі, які мали встановлені будь-які з цих розширень, повинні вважати, що їхні облікові дані скомпрометовані, і змінити свої логіни.
Власникам криптовалют, які потенційно постраждали від цієї кампанії, рекомендується якнайшвидше перевести свої активи на новостворений гаманець.
Оновлення [30 серпня]: Статтю доповнено повним списком шкідливих розширень, виявлених Socket.

Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 оцінює засоби захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Схожі статті:
Сотні фейкових розширень VPN для Chrome перенаправляли трафік через проксі
Фейкове розширення Perplexity у Chrome Web Store відстежувало пошукові запити
Google Chrome, ймовірно, незабаром блокуватиме розширення-викрадачі нових вкладок за замовчуванням
Вразливість розширення Adobe Chrome дозволяла сайтам отримувати доступ до приватних чатів WhatsApp
Нова структура OkoBot розгортає 20 корисних навантажень для викрадення даних та криптовалют
- Розширення браузера
- Розширення Chrome
- Chrome Web Store
- Криптовалютний гаманець
- Криптовалюта
- Розширення
- Google Chrome
- Microsoft Edge
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що спеціалізується на новинах у сфері інформаційної безпеки. Має понад десятирічний досвід роботи в різних онлайн-виданнях, висвітлюючи теми відкритих джерел, Linux, шкідливого ПЗ, інцидентів з витоком даних та хакерських атак.
- Попередня стаття
- Наступна стаття
Коментарі
-
AcquiringPanda30 – 5 годин тому
Неякісне повідомлення. Дуже довго розжовують, навіть не вказують, які саме розширення. Повідомляють багато непотрібної інформації, випускаючи важливі деталі.
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не маєте облікового запису? Зареєструйтеся зараз
Вам також може сподобатись:
Майбутній вебінар
Популярні історії
-
68-річного чоловіка ув’язнили за піратство IPTV-сервісів на $1,3 млн
-
Anthropic скорочує поточні тижневі ліміти Claude Code на 17%
-
Майже 700 зловмисних ШІ-агентів координували атаку на Hugging Face
Спонсорські дописи
-
Дізнайтеся, чому шифрування та керування ключами є критично важливими для сучасного бізнесу.
-
Pixellot виявила та захистила сотні некерованих ідентифікаторів ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.
-
Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як ESET MDR може покращити захист вашої організації
-
Виявлення вразливостей на основі ШІ прискорюється. Дізнайтеся, як Action1 допомагає усувати їх вчасно.
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з системного програмного забезпечення
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Етичне твердження – Розкриття партнерської інформації
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
За матеріалами: www.bleepingcomputer.com
