19 злонамерени разширения за Chrome и Edge крадат крипто портфейли
Разширенията превръщат доверения браузър в канал за кражба на seed фрази, сесии и криптовалути без видим сигнал към потребителя.

Киберсигурностната компания Socket съобщи в доклад, публикуван на 27 август 2026 г., че е идентифицирала 18 злонамерени разширения за Google Chrome и едно за Microsoft Edge. Опасните версии са разпространявани през Chrome Web Store и Microsoft Edge Add-ons през последните шест месеца. Четиринадесет разширения са създадени от неизвестния атакуващ, а пет са купени от легитимни разработчици и впоследствие превърнати в канал за кражба.
Кампанията, която Socket проследява като Superior, може да датира от февруари 2024 г. Най-голяма потенциална експозиция има „Enable Right Click & Copy — Smart Unlock + OCR“: около 70 000 потребители в Chrome при добавянето на злонамерения код и още около 10 000 в Edge. Това не доказва, че всички са получили опасната версия.
Доверени разширения са превърнати в канал за атака
Схемата разчита на натрупано доверие. Част от разширенията първоначално изпълняват обещаната функция без открит зловреден код, а по-късна актуализация добавя зловредния софтуер. При придобитите продукти атакуващият получава готова потребителска база и вече дадени разрешения.
Зловредната рамка поддържа постоянна WebSocket връзка със сървър за командване и контрол. Тя премахва Content Security Policy заглавките от посещаваните страници, инжектира JavaScript чрез XSS и получава сменяеми модули от отдалечената инфраструктура.
Модулите посягат на портфейли, борси и seed фрази
Socket е наблюдавала 16 модула с различни задачи:
- Multi-chain wallet drainer разпознава EVM-съвместими, Solana и Tron портфейли и подменя действията зад бутоните „Connect Wallet“ и „Swap“.
- Фалшиви страници за Ledger и Trezor имитират процеси по обновяване и възстановяване, за да откраднат фразата за възстановяване от 12, 18 или 24 думи.
- Други модули извличат автентикирани сесии и данни от Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, Bybit и MetaMask, както и от Facebook и LinkedIn.
- Кампанията включва кражба на браузърна история, прихващане на формуляри и ClickFix страници, които подканват жертвата да изпълни команда за фалшиво обновяване на браузъра.
Премахването от един магазин не затваря риска
Chrome версията на най-разпространеното разширение е премахната от Chrome Web Store. Според отделна публикация на Socket от 28 август Edge версията е останала активна и е обслужвала малуера, след като на 14 август е получила нов C2 домейн.
Случаят показва слабост между отделните магазини: премахването на една версия не обезврежда автоматично нейния еквивалент другаде. Официалният магазин също не е достатъчна гаранция — сходен риск възникна при фалшив Биткойн портфейл в App Store.
Защитата започва с преглед на браузъра
„Надежден инструмент може да се промени за миг“, предупреждава Socket.
Потребителите трябва да:
- прегледат всички инсталирани разширения и да премахнат непознатите или ненужните чрез управлението на разширенията в Chrome или Edge;
- прекратят активните сесии, да сменят паролите от чисто устройство и да включат двуфакторна защита, ако са използвали засегнат браузър за борса или MetaMask;
- приемат портфейла за компрометиран и да преместят средствата в нов портфейл с нова seed фраза, ако са я въвели в показана от разширение страница. Trezor предупреждава, че всеки получил фразата може да премести средствата.
Описаната атака е в браузърния слой, а не в Биткойн мрежата или фърмуера на Ledger и Trezor. Хардуерните Биткойн портфейли ограничават онлайн излагането на частните ключове, но не могат да защитят средствата, ако собственикът въведе фразата за възстановяване във фалшива страница.
Източници:
1. Socket – 19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads
2. Socket – Socket Now Protects the Microsoft Edge Extension Ecosystem
3. Trezor – Common scams and phishing affecting Trezor users
