Розширення, яке ви встановили два роки тому, вже не те, що працює сьогодні
Розширення браузера оновлюються самі, тихо, нічого не питаючи. Цей єдиний факт і є вся ця історія.
Дослідники Socket оприлюднили 28 серпня висновки щодо 19 доповнень, 18 для Chrome і одного для Edge, зібраних у кампанію, яку вони називають "Superior" і сліди якої ведуть до лютого 2024. Чотирнадцять створив сам зловмисник. Ще п'ять викупили в їхніх авторів, і саме на цьому варто зупинитися: хтось написав маленький корисний інструмент, втомився його підтримувати, продав, а покупець випустив оновлення, яке робило зовсім інше. Найпоширенішим було "Enable Right Click and Copy" з приблизно 70 000 користувачів у Chrome і ще 10 000 в Edge.
Оновлені версії не приховували своїх амбіцій. Вони спустошували криптогаманці в кількох мережах, показували фальшиві сторінки відновлення Ledger і Trezor, щоб перехопити сід-фрази, крали активні сесії на біржах, зокрема Coinbase, Binance та Kraken, збирали все набране в поля пароля чи електронної пошти на будь-якому сайті, викачували історію переглядів і сесійні токени Facebook та LinkedIn, а також показували фальшиві запити на оновлення браузера, які просять вас самостійно вставити команду у Windows. Google прибрав сторінку в Chrome. Коли Socket публікував матеріал, версія для Edge усе ще була доступна.
Майже кожен носить із собою розширення, якими не користується роками і про які не згадує. Саме тут і криється ризик, а прибирання займає дві хвилини: відкрийте сторінку розширень у браузері й видаліть усе, що не можете пояснити одним реченням. Перевірка безпеки Tendvane показує розширення браузера поряд із програмами автозапуску, і зазвичай саме тоді люди дізнаються, що їхало разом з ними.