32 вредоносных расширения для Chrome и Edge следили за браузерами более 6150 пользователей

32 вредоносных расширения для Chrome и Edge следили за браузерами более 6150 пользователей

Более 6150 пользователей браузеров Chrome и Microsoft Edge с марта 2025 года установили дополнения, которые собирали сведения об их сетевой активности. Речь идёт о 32 расширениях, найденных в официальных каталогах Google Chrome Web Store и Microsoft Edge Add-ons Store. Все они выглядели безобидными утилитами, но действовали в интересах одного владельца.

Описание

Перечень прикрытий широк: счётчики текста, помощники для видеосервиса YouTube, инструменты для поисковой оптимизации, блокноты, переводчики, редакторы текста с разметкой, регуляторы скорости воспроизведения и вспомогательные программы с применением искусственного интеллекта. У каждого расширения своё имя, своя иконка и своя заявленная функция. Аудитория у них небольшая - от нескольких десятков до нескольких сотен человек. По отдельности такие дополнения не привлекают внимания ни модераторов, ни обычных пользователей.

Сходство обнаружилось при сравнении кода. В большинстве расширений используется почти одинаковый служебный модуль, единая логика сбора статистики, одинаковые структуры хранения настроек и один и тот же механизм обработки переходов между страницами. Исследование LayerX Research показало: помимо общих технических решений, все дополнения содержат корейские языковые ресурсы, комментарии и другие следы разработки. Это указывает на одного автора или на тесно связанную группу, а не на независимых издателей.

Поведение расширений определяют не их собственные файлы, а внешние настройки. Программа обращается к стороннему хранилищу, забирает оттуда инструкции и применяет их на лету. Такой подход даёт организаторам кампании свободу: чтобы изменить работу дополнения, им не нужно публиковать новую версию и заново проходить проверку в каталоге. Достаточно отредактировать файл на своём сервере.

Во время наблюдения содержимое этого файла менялось несколько раз. В какой-то момент оно оказалось пустым - похоже, узел управления на время отключили. Через несколько дней там появились правила перенаправления трафика на партнёрские ссылки. Значит, кампания управляется извне, а поведение расширений полностью зависит от внешних указаний.

Отдельная деталь касается маскировки. Данные в конфигурации не хранятся открытым текстом: адреса сайтов и параметры перенаправления закодированы простым способом. Криптографической защиты это не даёт, зато усложняет ручную проверку и автоматический анализ. Смысл строк становится понятен только в момент запуска, когда программа расшифровывает их у себя в памяти.

После установки дополнение следит за всеми переходами пользователя по сайтам. Для этого оно запрашивает широкие права, включая разрешение на просмотр истории навигации и работу на любых страницах. Наблюдение идёт независимо от того, совпадает ли посещённый ресурс с заявленным назначением утилиты. Когда адрес сайта попадает под одно из правил, полученных извне, расширение незаметно подменяет открытую вкладку. Пользователь видит новую страницу, но не понимает, что переход выполнила программа.

Собранные сведения уходят на серверы организаторов. Заявленных ограничений на их дальнейшее использование нет. Архитектура позволяет в любой момент переключить дополнения на другие задачи: показ поддельных страниц входа, доставку вредоносных файлов или кражу учётных данных. Технических препятствий для этого не существует, поскольку вся логика приходит извне.

Кроме основной группы найдено ещё несколько расширений, опубликованных с той же учётной записи. Они занимались партнёрским мошенничеством: автоматически проводили человека по ссылкам, за переходы по которым владелец получал комиссию. Схема работала без ведома пользователя, а сторонние сервисы не получали реальных клиентов.

Масштаб проблемы не ограничивается найденными 6150 пользователями. Любое расширение с широкими правами остаётся потенциальным каналом утечки на весь срок своей работы. Отозвать его из каталога можно, но у тех, кто уже установил программу, она продолжит действовать, пока человек не удалит её вручную.

Сложность обнаружения связана с раздробленностью кампании. Отдельное расширение не вызывает подозрений: скромная аудитория, правдоподобное описание, аккуратный внешний вид. Картина складывается только при сопоставлении данных о публикателе, совпадений в коде, общих узлов управления и поведения в момент запуска. Такой анализ требует времени и доступа к статистике каталогов.

Защита не требует специальных знаний. Разумно удалять дополнения, которыми человек не пользуется, и проверять разрешения у тех, что остались. Если утилита для подсчёта слов просит доступ ко всем сайтам и к истории переходов, это повод усомниться в её назначении. Обновление браузера тоже снижает риск, хотя в описанном случае разработчики меняли поведение программы без выпуска новой версии.

Издателям каталогов стоит пересмотреть подход к проверке. Смотреть имеет смысл не только на код в момент публикации, но и на внешние источники, откуда расширение получает инструкции. Пока модерация ограничивается разбором самого пакета, подобные кампании будут появляться снова. Расширения превратились из разовых угроз в управляемые платформы, которые меняют функции уже после установки.

Индикаторы компрометации

Комментарии: 0