Socket выявила 40 вредоносных дополнений Firefox, нацеленных на пользователей криптовалют
Ключевые выводы
- •Socket выявила 40 вредоносных дополнений Firefox, нацеленных на владельцев криптовалют и маскировавшихся под легитимные расширения.
- •Исследователи заявили, что это была скоординированная кампания, а не единичное вредоносное размещение.
- •Часть вредоносного кода распространялась через обычные обновления после того, как пользователи уже установили и начали доверять расширениям.
- •Браузерные расширения могут получать доступ к сеансам, страницам и инструментам кошелька, создавая риски кражи seed phrase, сбора учетных данных и несанкционированных переводов.
- •Специалисты по безопасности советуют удалять незнакомые расширения, внимательно проверять разрешения и хранить крупные суммы в hardware wallets.

Исследовательская компания Socket по безопасности выявила 40 вредоносных дополнений Firefox, предназначенных для кражи доступа к криптовалютным кошелькам и вывода средств, что стало новым предупреждением для всех, кто управляет цифровыми активами через веб-браузер.
Что Socket обнаружила в кампании с дополнениями Firefox
По данным The Hacker News, Socket выявила 40 вредоносных дополнений Firefox, созданных для атаки на владельцев криптовалюты. Расширения выдавали себя за легитимные инструменты в экосистеме дополнений Firefox. Socket стала известна благодаря сканированию пакетов open-source-кода на предмет атак по цепочке поставок, и браузерные расширения представляют схожую проблему: это доверенный канал доставки программного обеспечения, которое получает широкий доступ к действиям пользователя в сети.
Дополнения были нацелены на криптокошельки — программное обеспечение, которое люди используют для хранения и отправки цифровых монет. Исследователи описали эту активность как скоординированную кампанию, а не как одно случайное вредоносное размещение, сообщал Cybernews.
Некоторые вредоносные компоненты скрывались за внешне обычными дополнениями и попадали в систему через обычные обновления, согласно связанному расследованию вредоносного ПО для кошельков Firefox, описанному CryptoSlate. Такой подход позволял вредоносному коду проникать после того, как пользователь уже начал доверять расширению. Это повторяет тактику, зафиксированную в более ранних случаях, когда ранее легитимные расширения с установленной пользовательской базой продавались или захватывались, а затем обновлялись вредоносным кодом — то есть первоначальная проверка магазина мало защищает от того, чем дополнение может стать позже.
Почему пользователи криптовалюты — приоритетная цель для вредоносных расширений
Браузерное расширение находится очень близко к тому, что пользователь делает в сети. Оно может отслеживать сеанс, читать страницы и взаимодействовать с инструментами кошелька, работающими внутри браузера. Именно эта близость и создает опасность: вредоносное дополнение может попытаться перехватить seed phrase — секретные резервные слова, которые открывают доступ к кошельку, — или заставить пользователя подтвердить перевод, который он не собирался совершать.
Пользователи криптовалюты — высокоценная цель, потому что украденный доступ к кошельку быстро превращается в деньги. Когда средства покидают кошелек, транзакции трудно отменить, в отличие от мошеннического карточного списания, которое банк может оспорить.
Еще один риск — фишинг. Поддельное расширение может имитировать настоящий кошелек или вход в биржу, собирая введенные пользователем учетные данные. Такие атаки на уровне браузера особенно опасны, потому что полностью обходят собственную защиту кошелька.
Что это означает для безопасности криптовалюты
Кампания, охватывающая 40 дополнений, указывает на масштаб, а не на единичную ошибку. Это соответствует устойчивой модели, при которой злоумышленники охотятся за доступом к кошелькам и биржам, — тому же давлению, которое заставляет регуляторов разрабатывать новые правила для криптоактивов и подталкивать биржи к более строгим мерам защиты. Торговые площадки расширений, включая магазины Mozilla и Google, неоднократно удаляли вредоносное ПО, нацеленное на криптовалюту, в прошлых инцидентах, а Mozilla поддерживает blocklist, который может удаленно отключать вредоносные дополнения в браузерах пользователей после их обнаружения.
Для обычного держателя практические шаги просты. Откройте меню дополнений Firefox и проверьте все установленные расширения, удалив все, что вы не узнаете или чем больше не пользуетесь. Будьте осторожны с разрешениями: относитесь с подозрением к любому дополнению, которое просит взаимодействовать с кошельком или читать каждую страницу, и устанавливайте только расширения от проверенных, хорошо оцененных разработчиков, таких как те, что перечислены в официальном каталоге дополнений Mozilla. Поставщики средств безопасности давно рекомендуют хранить более крупные и долгосрочные запасы в hardware wallets, которые сохраняют private keys офлайн, куда не может добраться вредоносное ПО браузера.
Кража криптовалюты через вредоносное ПО идет рядом с более широкими историями об enforcement, включая расширяющиеся санкции, связанные с криптоплатежами. Общий вывод один: цифровые активы по-прежнему привлекают злоумышленников, поэтому основная нагрузка по осторожности ложится на самого пользователя. Для любого, кто хранит даже небольшую сумму криптовалюты в браузерном кошельке, это открытие — повод проверить расширения уже сегодня и следить за каналами исследований, которые раскрыли эту кампанию, чтобы не пропустить новые данные по мере их появления.
Отказ от ответственности: эта статья предназначена только для информационных целей и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.