Фишинговые расширения браузера: как находить и удалять дрейнеры
Статья: Фишинговые расширения браузера: как находить и удалять дрейнеры
Вы скопировали адрес кошелька, проверили первые и последние символы, вставили — и отправили. Всё как обычно. Но транзакция ушла на другой адрес, и средства больше не ваши. Это не магия и не взлом биржи: с высокой вероятностью в вашем браузере живёт расширение, которое подменило адрес в буфере обмена. Такой скрипт весит пару килобайт, работает незаметно и не триггерит антивирус.
Расширения — самый недооценённый вектор атаки на крипто-пользователей. По данным разных отчётов о безопасности, вредоносные расширения крадут seed-фразы, пароли от бирж и подменяют скопированные адреса. Пользователь сам устанавливает «помощника» — и сам открывает дверь. Причём заражёнными бывают даже расширения из официальных магазинов: разработчики продают популярные плагины, а новые владельцы тихо добавляют вредоносный код.
В этой статье вы проведёте аудит уже установленных расширений, научитесь безопасно ставить новые и поймёте, что делать, если нашли угрозу. Без паники и с конкретными шагами.
Почему расширения так опасны для крипто-пользователей
Расширение браузера имеет почти неограниченный доступ к содержимому всех вкладок. Оно может:
- читать буфер обмена и подменять скопированный адрес кошелька;
- перехватывать ввод с клавиатуры (включая пароли и seed-фразы);
- внедрять код на страницы бирж и показывать фейковые формы логина;
- читать данные из других расширений, включая MetaMask.
Классическая схема «клиппер-малвари»: скрипт отслеживает буфер обмена и, если видит строку, похожую на адрес (0x... длиной 42 символа), заменяет её на адрес атакующего. Вы проверили адрес до копирования? Скрипт подменит его после. Проверили после вставки? Он подменит между Ctrl+V и отправкой формы.
Правило: любой перевод больше $200 отправляйте сначала тестовой транзакцией на минимальную сумму. Это стоит $1–2 и экономит весь депозит.
Пример расчёта. Вы переводите 0,15 ETH (~30 000 ₽ по курсу 200 000 ₽/ETH) на холодный кошелёк. Тест на 0,001 ETH (200 ₽) выявляет подмену адреса. Итог: потери — 200 ₽ и 10 минут. Без теста: минус 30 000 ₽ и комиссия за транзакцию в подарок атакующему. Экономия — 29 800 ₽, или 99,3% суммы перевода.
Аудит уже установленных расширений
Проведите ревизию прямо сейчас — это займёт 15 минут.
Чек-лист аудита
- Откройте список расширений. Chrome:
chrome://extensions. Firefox:about:addons. Включите режим разработчика, чтобы видеть ID каждого расширения. - Выпишите всё, чего не узнаёте. Особенно с расплывчатыми названиями: «PDF Converter», «Crypto Price Tracker», «Wallet Checker».
- Проверьте разрешения. Тревожные флаги: «читать и изменять данные на всех сайтах», доступ к буферу обмена, клавиатуру, управление другими расширениями.
- Поищите расширение в Google по названию + ID — добавьте слова «malware», «phishing», «removed». Магазины регулярно чистят сотни вредоносных плагинов задним числом.
- Проверьте даты последних обновлений. Расширение, которое годами не обновлялось, а вчера получило апдейт с новыми разрешениями, — красный флаг. Так часто выглядит покупка плагина злоумышленниками.
- Удалите всё лишнее. Каждое расширение — это поверхность атаки. Блокировщик рекламы — да. Пять ценовых тикеров — нет.
Если пользуетесь MetaMask, откройте его настройки и проверьте, что экспорт seed-фразы не запрашивался подозрительными способами, а сам кошелёк установлен с официального сайта — не из магазина по сторонней ссылке.
Как безопасно устанавливать новые расширения
- Ставьте только из официального магазина (Chrome Web Store, Mozilla Add-ons) и только по ссылке с официального сайта проекта.
- Смотрите на количество пользователей и дату публикации. Расширение «от Binance» с 200 установками и трёхдневной историей — подделка.
- Читайте разрешения до установки. Ад-блоку не нужен доступ к буферу обмена.
- Не ставьте расширения по ссылкам из Twitter/Telegram-обещаний «фармить поинты за установку». Это самый частый способ распространения дрейнеров: вам даже платят $5–10 за установку, а потом забирают кошелёк на $5 000.
- Для крипто-операций используйте отдельный профиль браузера или отдельный браузер без единого постороннего расширения.
Что делать, если нашли угрозу
Порядок действий важен — не теряйте время на «разборки» с расширением.
- Отключите интернет на устройстве — на всякий случай, если скрипт что-то ещё не успел отправить.
- Удалите расширение. Не «отключите», а именно удалите.
- Смените пароли от бирж и почты с другого чистого устройства. Начните с почты — это ключ ко всему остальному.
- Если вводили seed-фразу при подозрительной активности — считайте кошелёк скомпрометированным. Создайте новый кошелёк на чистом устройстве и переведите средства туда. Не отправляйте на старый адрес «по привычке».
- Включите 2FA на всех биржах (приложение-аутентификатор, не SMS).
- Проверьте устройство антивирусом и следите за транзакциями по адресам в обозревателе блоков ближайшие дни.
Если seed-фраза могла попасть в чужие руки — деньги нужно уводить немедленно. Автоматические дрейнеры опустошают кошелёк за минуты, а не за дни.
Типичные ошибки, которые дорого обходятся
- Установка расширения по ссылке из телеграм-канала «с сигналом на икс10».
- Хранение seed-фразы в файле на компьютере — расширение с доступом к файлам её найдёт.
- Проверка только начала адреса при переводе. Подмена может затрагивать и первые символы.
- Один браузер и один профиль для работы, Twitch-стримов и кошельков на $50 000.
- Слепое доверие к количеству установок: у печально известных фишинговых расширений бывало по 100 000+ пользователей до удаления.
FAQ
Может ли вредоносное расширение обойти аппаратный кошелёк? Напрямую — нет, приватные ключи остаются на устройстве. Но клиппер подменит адрес при копировании, и вы сами подпишете перевод атакующему. Поэтому сверяйте адрес на экране аппаратного кошелька посимвольно, а не на экране браузера.
Официальные магазины расширений безопасны на 100%? Нет. Модерация отсеивает часть угроз, но вредоносные обновления к уже одобренным расширениям проходят фильтры неделями. Магазины регулярно удаляют сотни таких плагинов — уже после того, как пользователи пострадали.
Нужно ли переустанавливать браузер после удаления фишингового расширения? Обычно достаточно удалить расширение и сменить пароли. Но если расширение имело доступ ко «всем данным на всех сайтах» и вы вводили seed-фразу с этого устройства — создайте чистый профиль или переустановите браузер, а кошелёк пересоздайте на другом устройстве.