Вредоносные расширения для Chrome от Brainosia: троянизированные блокировщики рекламы и клоны средств приватности

security

Специалисты по информационной безопасности обнаружили новую кампанию по распространению вредоносных расширений для браузера Google Chrome. Зафиксировано шесть расширений, часть из которых представляет собой троянизированные копии легально работающих инструментов. Все расширения были опубликованы в Chrome Web Store одним угрозактором, действовавшим под псевдонимом Brainosia.

Описание

Первое расширение из этой кампании появилось в магазине 9 марта 2026 года, последнее было создано 8 июня 2026 года. Большинство из шести расширений были опубликованы в первую неделю июня. По состоянию на июнь 2026 года совокупное количество установок составляет 1092. Каждое расширение предоставляет пользователям заявленную функциональность, однако параллельно выполняет скрытые действия, связанные с показом навязчивой рекламы и перехватом кликов для монетизации.

Расширения охватывают несколько категорий продуктов: блокировка рекламы, приватность сообщений, запись экрана, управление скоростью воспроизведения музыки и управление громкостью. Разнообразие категорий позволяет привлечь широкую аудиторию пользователей, которые ищут полезные инструменты для повседневных задач.

Два расширения являются прямыми клонами легитимных аналогов. Расширение AdBlock Shield (идентификатор hkjofidiledehkcpidjbpadcccdladoh) представляет собой форк легального блокировщика Adblock Unlimited. Анализ кода показал, что 85% исходной кодовой базы сохранено без изменений. Угрозактор заменил фирменный стиль и встроил свою рекламную нагрузку Brainosia. Расширение было переиздано в Chrome Web Store под новым названием.

Расширение Messaging Privacy (идентификатор fbbogpehachhpbjfladmccaejmfcjfja) является клоном легитимного средства приватности Privacy Blur. Оно выполняет те же функции, что и оригинал, но также содержит скрытые рекламные скрипты. Остальные четыре расширения не являются прямыми копиями существующих решений, однако все они используют идентичные внедрённые рекламные скрипты, что подтверждает их принадлежность к одной кампании.

Скрытая функциональность расширений не ограничивается показом рекламы. Анализ поведения показал, что они собирают общедоступную информацию о пользователе, включая его публичный IP-адрес. Кроме того, расширения способны снимать цифровой отпечаток браузера (browser fingerprint) и получать данные о контексте просмотра страниц. Совокупность этих сведений может быть использована для построения профиля пользователя, таргетированной рекламы или продажи данных третьим сторонам.

Ещё более серьёзная угроза заключается в возможном обновлении полезной нагрузки. Разработчики расширений сохранили техническую возможность удалённо заменять скрипты на более агрессивное вредоносное программное обеспечение. В таком случае расширение может быть преобразовано в средство для кражи паролей, финансовых данных или установки программ-вымогателей (ransomware). На момент обнаружения таких функций не выявлено, но архитектура расширений позволяет их добавить без уведомления пользователя.

Методика, использованная Brainosia, напоминает известные техники распространения вредоносных расширений, когда злоумышленники копируют популярные и проверенные инструменты, вносят минимальные изменения и публикуют их под похожими названиями. Пользователи, доверяющие бренду легитимного расширения, не подозревают, что загружают модифицированную версию с вредоносным кодом. Высокая степень совпадения кода - 85% - усложняет обнаружение таких подделок при визуальной проверке.

Предоставленный анализ кода показывает, что вредоносная часть составляет лишь 15% от общего объёма, но именно эти изменения обеспечивают монетизацию и сбор данных. Учитывая, что расширения размещены в официальном каталоге Google Chrome, пользователи могут ошибочно полагать, что их безопасность гарантирована модерацией магазина. Однако кампания демонстрирует, что вредоносные расширения проходят проверку и успешно распространяются в течение нескольких месяцев.

На момент публикации расширения AdBlock Shield и Messaging Privacy всё ещё доступны в Chrome Web Store. Остальные четыре также не удалены. Рекомендуется проверить список установленных расширений на предмет неизвестных или подозрительных наименований. Особое внимание следует обратить на расширения с датами публикации весны-лета 2026 года, выпущенные издателем Brainosia.

Для снижения риска заражения пользователям стоит устанавливать расширения только из проверенных источников, отдавая предпочтение разработчикам с длительной историей и большим количеством положительных отзывов. Перед установкой следует проверять описание, скриншоты и дату выхода. Если расширение появилось недавно и не имеет значительного числа пользователей, это может быть признаком вредоносной кампании.

Кампания Brainosia не является единичным случаем. Подобные схемы повторяются с регулярностью, и угрозакторы постоянно совершенствуют методы маскировки. Встроенная реклама и перехват кликов служат способом быстрой монетизации, а риск сбора данных добавляет дополнительный вред. Возможность обновления полезной нагрузки до более опасного вредоносного ПО превращает такие расширения в долгосрочную угрозу для корпоративных и домашних пользователей.

Владельцам браузеров на базе Chromium стоит внедрить политику ограничения установки расширений из сторонних источников и разрешать только те, которые прошли внутреннюю проверку в организации. Для индивидуальных пользователей разумным решением станет использование минимального набора расширений и регулярная ревизия установленных. При обнаружении подозрительной активности - перенаправлений на рекламные сайты, всплывающих окон или снижения производительности - следует немедленно удалить соответствующее расширение и запустить проверку антивирусным средством.

Обнаруженные расширения служат напоминанием, что даже официальные каталоги не гарантируют полную безопасность. Разработчики Google усиливают меры модерации, но атакующие адаптируются. Пользователям остаётся проявлять осмотрительность и своевременно обновлять инструменты защиты. Кампания Brainosia, вероятно, продолжится под другими псевдонимами, поэтому важно сохранять бдительность при установке любого нового расширения.

Индикаторы компрометации

Domains

  • brainosia.com

SHA256

  • 43ba54bb3b00fe4e35363a4a3eed4fb6b432c458e8dda0f6cfbe6bd5a13b48d8

Chrome extension

  • chccnlplhpjmlgfneleoilcchcaijbae
  • ckofgokcbincglcbpojbkimgnpflbhia
  • fbbogpehachhpbjfladmccaejmfcjfja
  • glpabadbnjcohophnnbhonfpbkiljiof
  • hkjofidiledehkcpidjbpadcccdladoh
  • nkgfolilbhafgmakkdhlgidohpjboejm

Комментарии: 0