В июле 2026 года из магазинов Chrome и Firefox убрали четыре расширения, которые собирали данные криптовалютных трейдеров. Через несколько недель в Firefox появилось ещё одно вредоносное дополнение. Всего в кампании замешаны шесть расширений. Целью стали пользователи торговых платформ Axiom Trade и Padre, которую теперь называют Terminal. Сами платформы не взламывали. Вредоносный код работал внутри уже открытого кабинета и забирал оттуда сведения об аккаунте и кошельке, пока трейдер оставался авторизованным. Обычный браузер превращался в точку входа для кражи криптовалюты.
Описание
Такие дополнения распространяют через официальные каталоги. Пользователь ставит расширение сам и доверяет магазину, который обещает проверку. После установки оно получает доступ к страницам Axiom Trade и Padre. Дальше сбор идёт автоматически. Жертве не нужно ничего подтверждать или выгружать вручную. Как только нужное состояние приложения становится доступным, вредоносный модуль считывает его и отправляет наружу. Разрешения при этом выглядят скромно, поэтому тревогу никто не бьёт.
По данным Socket, шесть расширений объединяют общий код, одинаковая инфраструктура связи с управляющими серверами и похожая история публикаций. Три из них - J7Tracker, VREO и его версия для Firefox - несут один и тот же модуль сбора данных. Код в них совпадает полностью. Модуль вытаскивает сведения авторизованного пользователя, данные кошелька, токены доступа (служебные ключи, подтверждающие вход в аккаунт) и состояние приложения. Затем всё это уходит на серверы, подконтрольные злоумышленникам.
Работает модуль без спешки и без грубых действий. Сначала он проверяет, вошёл ли человек в свой аккаунт. Если да, то обращается к внутренним интерфейсам платформы от имени самого пользователя. Запросы выглядят как обычная активность приложения, поэтому защита торгового сервиса на них не реагирует. Собранные сведения включают привязанные к кошельку данные и текущее состояние торгового кабинета.
Если нужный ключ не нашёлся в штатном хранилище, код ищет его в другом месте. Он открывает служебную область браузера, куда сервис авторизации складывает данные о входе, и достаёт ключ оттуда. Такой запасной путь показывает: цель авторов - именно доступ к чужому аккаунту, а не сбор безобидной статистики.
Любопытная деталь обнаружилась в самом коде. Один из комментариев, оставленных разработчиками, намекает, что сборщик вырос из готовых скриптов-закладок для кражи данных Axiom. Подобные инструменты давно ходят в криптовалютном сообществе, поэтому злоумышленникам не пришлось изобретать схему с нуля. Порог входа для них низкий, а готовые сборщики передают из рук в руки.
Четвёртое расширение, Orbit Tracker, появилось в Firefox через несколько недель. Сбор данных там устроен иначе, и серверы для передачи тоже другие. Цель при этом осталась прежней: ключи авторизации Axiom, сведения о пользователе и данные кошелька. Всплывающее окно расширения даже сохранило фрагменты, скопированные у J7Tracker. На момент публикации отчёта Orbit Tracker оставался доступен, его передали в команду безопасности Mozilla.
Следы кампании ведут к ещё двум расширениям - GhostApe и GhostApe Color. Первое выдавало себя за известное торговое расширение MockApe. Внутри сохранились внутренние обозначения и идентификаторы оригинала, включая его номер в каталоге Chrome. Оба дополнения выходили под тем же аккаунтом издателя, что и J7Tracker с VREO. Операция велась не первый месяц.
Orbit Tracker действовал расчётливее остальных. Он уведомлял оператора через Telegram: попались ли ценные данные кошелька и какой адрес почты у жертвы. В служебных названиях прямо указана выгрузка информации. Установленный или обновлённый Orbit Tracker сам открывал страницу Axiom, чтобы быстрее добраться до нужного кабинета.
Передавали украденное расширения необычным способом. Они кодировали данные и добавляли их к адресу страницы, а затем открывали эту страницу. Переход браузера не требует объявлять чужие домены в списке разрешений расширения. Поэтому при беглой проверке конечный получатель данных остаётся незаметным. Администратор или сам пользователь видит лишь смену страницы.
Аудитория кампании измеряется десятками тысяч человек. К началу августа 2026 года на Axiom торговали более 47 тысяч активных пользователей в сутки. Общий оборот платформы превысил 15 миллиардов долларов и охватил свыше 650 тысяч кошельков. Padre к концу октября 2025 года обработала больше 2,7 миллиарда долларов. На её долю приходилось примерно 4-5 процентов рынка торговых ботов сети Solana. Это люди с реальными деньгами на счетах.
Украденные данные открывают дорогу к захвату аккаунта и выводу средств. Расширению не нужно взламывать операционную систему или собирать все пароли на устройстве. Оно понимает, с какими торговыми приложениями работает жертва, и забирает именно нужные сведения. Путь от установки дополнения до кражи криптовалюты получается коротким. Средства уходят с кошелька вскоре после того, как злоумышленник получает доступ.
Удаление из каталогов вряд ли остановит активность. Злоумышленники продолжат публиковать клоны криптовалютных расширений под новыми номерами и новыми аккаунтами издателей. Серверы для сбора данных они тоже будут менять. Надёжнее ловить их по поведению: дополнение работает внутри открытого кабинета на торговой площадке, читает данные кошелька и отправляет их наружу. Пользователям полезно просмотреть список установленных расширений и убрать лишние. Для профилей, где открыты криптовалютные и финансовые сервисы, разумно оставить только проверенный набор дополнений. Если подозрительное расширение уже стояло, нужно закрыть активные входы на торговых платформах, сменить пароли и проверить историю операций по кошельку.
Похожие кампании будут появляться и дальше. Сама схема не требует сложных инструментов: достаточно скопировать чужой торговый помощник, спрятать в нём сборщик данных и дождаться установки. Противостоять этому помогает внимательное отношение к тому, какие дополнения получают доступ к деньгам.
Индикаторы компрометации
Extensions
- J7Tracker — Chrome ID: ingjjklimdeocggninaaapofondbeopd
- VREO — Chrome ID: nngccnjcllkehfiaidagbffjgbikcoij
- VREO — Firefox ID: vreo@j7tracker.io
- Orbit Tracker — Firefox ID: orbittracker@snapshot.xyz
- GhostApe — Chrome ID: bnolicehjnimmdfkihmojhonickmhegp
- GhostApe Color - Theme Customizer — Chrome ID: kkkoejaiilcofkhggclkbogjpinhjppm
Malicious Module
- File: vamp/axiom-fetch-intercept.js
- SHA-256: 5b4fbe0658ff76f042c3cc2dfe3d1a3eda963e435a24dfc868cb583bde8c7b91
J7Tracker / VREO
- dcfdc-eight.vercel.app
- https://dcfdc-eight.vercel.app/api/collect?d=
- snipex-iota.vercel.app
- https://snipex-iota.vercel.app/api/code/
- z1417699@gmail.com— VREO Chrome Web Store developer email
Orbit Tracker
- susi.bonto.run
- https://susi.bonto.run/collect?d=
- cloudflare.bonto.run
- Manuel Carsen — Orbit AMO publisher persona
Threat Actor Identifiers
- J7Tracker / VREO hardcoded identifier: 7680513699
- Orbit Telegram bot ID: 8375941889
- Orbit Telegram recipient user/chat ID: 6431519296