
Браузерные расширения обещают удобство. Многие предлагают простые инструменты, такие как новые страницы вкладок, переводчики или помощники для видео.
Однако исследователи обнаружили длительную операцию по распространению вредоносного ПО, которая злоупотребила этим доверием в огромных масштабах. Аналитики Koi Security выявили угрозу, анализируя подозрительную инфраструктуру, связанную с кампанией, известной как ShadyPanda. То, что началось как одно расследование, быстро выявило нечто гораздо большее.
Группа, стоящая за этим, теперь известна как DarkSpectre. По данным исследователей Koi, она заразила более 8,8 миллионов пользователей Chrome, Edge и Firefox за семь лет. Это была не атака по принципу "вломился и вынес". Она была медленной, продуманной и высокоорганизованной. Вместо того чтобы спешно проталкивать вредоносный код в магазины, группа вела долгую игру.
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему Руководству по выживанию при мошенничестве — бесплатно при подписке на мою рассылку на CYBERGUY.COM.

Один злоумышленник стоит за тремя крупными кампаниями
Изначально активность выглядела как отдельные угрозы. Это изменилось, когда аналитики Koi пошли по цепочке инфраструктурных следов. Переходя от доменов, связанных с ShadyPanda, исследователи Koi обнаружили общие системы, обслуживающие несколько кластеров расширений. Этот анализ подтвердил, что ShadyPanda, GhostPoster и Zoom Stealer — это не отдельные акторы, а одна скоординированная операция. Вместе эти кампании нацеливались как на обычных пользователей, так и на корпоративную среду.
ShadyPanda
Эта кампания была сосредоточена на массовой слежке и партнерском мошенничестве. Исследователи оценивают, что она затронула более 4 миллионов пользователей, причем некоторые анализы предполагают, что общее число может достигать 5,6 миллионов по мере выявления дополнительных связанных расширений. В нескольких случаях расширения оставались легитимными более пяти лет, прежде чем тихо превратились во вредоносные.
GhostPoster
В этой кампании использовалась хитрая уловка. Вредоносный код скрывался внутри файлов изображений, чтобы обойти проверки безопасности. Она затронула 1,05 миллиона пользователей.
Zoom Stealer
Эта операция нацеливалась на данные корпоративных встреч более чем на 28 платформах для видеоконференций. Она затронула 2,2 миллиона пользователей.
Разные цели. Один оператор.
Как Koi раскрыла скрытую сеть DarkSpectre
Прорыв произошел, когда аналитики Koi изучили два домена, связанных с ShadyPanda. Эти домены поддерживали легитимные функции расширений, такие как виджеты погоды и новые страницы вкладок. Они не были командными серверами. В этом и была хитрость. Эти же чистые домены снова и снова появлялись в других расширениях, которые тихо подключались к совершенно другой вредоносной инфраструктуре.
Один домен вел к расширениям. Эти расширения выявляли новые домены. Эти домены были связаны с еще большим количеством расширений. Следуя по этой цепочке, Koi удалось обнаружить более 100 связанных расширений в нескольких магазинах браузеров. Некоторые расширения даже повторно использовали инфраструктуру, уже отмеченную в предыдущих расследованиях. Это совпадение подтвердило, что DarkSpectre действует в масштабах, характерных для государственных структур.
Как DarkSpectre оставалась скрытой годами
DarkSpectre преуспела, смешивая легитимную функциональность со скрытым вредоносным ПО. Пользователи получали то, что ожидали. Тем временем угроза тихо работала на фоне.
Отложенная активация обманывала проверяющих
Некоторые расширения ждали несколько дней, прежде чем активировать вредоносное поведение. Другие запускали вредоносное ПО только при небольшом проценте загрузок страниц. Это делало обнаружение во время проверок в магазинах чрезвычайно трудным.
Вредоносный код, замаскированный под изображения
Группа скрывала JavaScript внутри файлов PNG. Расширение загружало собственный логотип, извлекало скрытый код и тихо выполняло его.
Обновления не требовались
Вместо того чтобы выпускать новые версии расширений, DarkSpectre управляла всем со своих серверов. Операторы могли менять поведение в любой момент, не предупреждая пользователей или магазины. Исследователи Koi отметили, что такой подход давал злоумышленникам долгосрочную гибкость и контроль.
Почему кампания Zoom Stealer выделяется
Большинство вредоносных программ сосредоточено на потребительском мошенничестве. Zoom Stealer был сосредоточен на разведке.
По данным аналитиков Koi, эти расширения собирали следующее:
Что еще хуже, данные передавались в реальном времени. В момент, когда пользователь присоединялся к встрече или просматривал ее, информация утекала наружу. Такой тип данных позволяет осуществлять фишинговую имитацию и корпоративный шпионаж в больших масштабах.
Почему расширения браузера остаются слабым звеном
Магазины расширений обычно проверяют код только при отправке или обновлении. Расследование Koi показывает, как злоумышленники эксплуатируют эту модель. Как только расширение получает знаки доверия и положительные отзывы, пользователи перестают его проверять. Это доверие становится оружием. Чистое расширение сегодня может стать угрозой завтра.
Способы обезопасить себя от вредоносных расширений браузера
Вам не нужно полностью избегать расширений. Но вам нужно оставаться бдительным.
1) Своевременно обновляйте браузер
Убедитесь, что вы включили автоматические обновления для своего браузера (например, Chrome, Firefox, Edge), чтобы всегда использовать последнюю версию, не задумываясь об этом.
2) Проверьте установленные расширения
Удалите все, чем больше не пользуетесь. Меньше расширений — меньше риска. У CyberGuy есть пошаговые руководства, показывающие, как безопасно проверить и удалить расширения браузера, что позволяет легко очистить браузер за несколько минут. В Chrome, Edge и Firefox откройте меню, перейдите в раздел "Расширения" или "Дополнения" и удалите все, чем вы не пользуетесь или не доверяете.
3) Устанавливайте расширения только из проверенных источников
Официальные магазины браузеров, такие как Chrome Web Store, имеют правила и проверки для отлова злоумышленников. Они не идеальны, но все же лучше по сравнению со случайными сайтами в интернете. Расширения с неизвестных сайтов или сторонних загрузок с гораздо большей вероятностью могут скрывать вредоносное или шпионское ПО.

4) Используйте надежное антивирусное ПО
Надежное антивирусное ПО может предупредить вас перед установкой вредоносного программного обеспечения, такого как сомнительные расширения браузера. Оно также может предупреждать о фишинговых письмах и вымогательском ПО, помогая защитить вашу личную информацию и цифровые активы.
Лучший способ обезопасить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации, — это установить надежное антивирусное ПО на все ваши устройства. Эта защита также может предупреждать о фишинговых письмах и вымогательском ПО, сохраняя вашу личную информацию и цифровые активы в безопасности.
Получите мои рекомендации по лучшим антивирусным решениям 2025 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.
5) Воспользуйтесь услугами по удалению личных данных
Если ваши личные данные были раскрыты в этом инциденте безопасности, крайне важно действовать быстро, чтобы снизить риск кражи личных данных и мошенничества. Сервис по удалению данных может помочь вам удалить всю эту личную информацию из интернета.
Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, сервис по удалению данных — действительно разумный выбор. Они недешевы, как и ваша конфиденциальность. Эти сервисы делают всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен сайтов.
Именно это дает мне душевное спокойствие и доказало свою эффективность как лучший способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, что усложнит им возможность нацелиться на вас.
Ознакомьтесь с моими лучшими рекомендациями по сервисам удаления данных и получите бесплатную проверку, чтобы выяснить, не оказалась ли ваша личная информация уже в сети, посетив Cyberguy.com.
Получите бесплатную проверку, чтобы выяснить, не оказалась ли ваша личная информация уже в сети: Cyberguy.com.
6) Скептически относитесь к расширениям, запрашивающим ненужный доступ
Некоторые расширения намеренно требуют слишком много. Инструмент-калькулятор, запрашивающий историю просмотров, или погодное приложение, желающее получить ваши данные для входа, — это огромный красный флаг. Перед установкой спросите: "Соответствует ли это разрешение задаче расширения?" Если ответ "нет", не устанавливайте его. Остерегайтесь широких разрешений, таких как "Чтение и изменение всех ваших данных на посещаемых вами сайтах", если только это явно не оправдано (например, менеджер паролей). Если обновление внезапно добавляет новые запросы разрешений, разберитесь, почему. Это может означать, что расширение было продано или взломано.
7) Измените свои пароли — и сделайте это безопасно
Если вы когда-либо сохраняли пароли в своем браузере (например, через встроенный менеджер паролей браузера или запрос "Сохранить пароль"), эти учетные данные могут оказаться под угрозой, если было установлено вредоносное расширение. Эти встроенные менеджеры хранят пароли локально или в вашей учетной записи Google, Microsoft или Firefox, а скомпрометированный браузер может дать злоумышленникам способ проникновения.
Обычно это не относится к специальным расширениям-менеджерам паролей, которые шифруют ваши данные независимо и не полагаются на хранилище браузера. Однако если вы не уверены, было ли расширение скомпрометировано, всегда разумно обновить мастер-пароль и включить двухфакторную аутентификацию.
Для максимальной безопасности измените свои самые важные пароли (электронная почта, банк, покупки, облачные сервисы) с другого безопасного устройства, например, телефона или другого компьютера, где сомнительное расширение никогда не устанавливалось. Избегайте использования того же браузера, который мог быть скомпрометирован. Затем рассмотрите возможность перехода на менеджер паролей для создания и хранения надежных уникальных логинов в будущем.
Далее проверьте, не была ли ваша электронная почта скомпрометирована в прошлых утечках. Наш менеджер паролей №1 включает встроенный сканер утечек, который проверяет, появлялись ли ваш адрес электронной почты или пароли в известных утечках. Если вы обнаружите совпадение, немедленно измените все повторно использованные пароли и защитите эти учетные записи новыми уникальными учетными данными.
Ознакомьтесь с лучшими экспертно оцененными менеджерами паролей 2025 года на Cyberguy.com.

8) Следите за изменениями в поведении
Незначительные изменения часто появляются до очевидного ущерба. Внезапные перенаправления, новые вкладки, открывающиеся сами по себе, незнакомые результаты поиска, всплывающие окна, замедление работы браузера или неожиданные запросы веб-сайтов повторно войти в систему — все это может сигнализировать о вредоносном или скомпрометированном расширении. Обращайте внимание, если реклама появляется там, где ее никогда не было, или если настройки браузера меняются без вашего участия.
Расследование Koi показывает, как злоумышленники полагаются на терпение. Как только расширение завоевывает доверие и тихо сидит годами, пользователи перестают за ним следить. Это позволяет легко пропустить небольшие изменения в поведении. Если что-то кажется странным, не игнорируйте это. Отключайте расширения по одному, чтобы определить виновника. Если проблема исчезнет, удалите это расширение навсегда.
Если сомневаетесь, доверяйте своей интуиции. Браузеры не должны вас удивлять.
Ключевые выводы Курта
DarkSpectre напоминает нам, что онлайн-угрозы становятся умнее и тише. Это была не атака по принципу "вломился и вынес". Она разворачивалась медленно, в течение многих лет, и полагалась на доверие, о котором большинство людей даже не задумывается. Аналитики Koi соединили точки, отслеживая общую инфраструктуру по кампаниям, но они также предупреждают, что некоторые "спящие" расширения могут быть установлены и доверяемы до сих пор. Расширения браузера могут быть полезными, но каждое дополнительное дополнение — это еще одна дверь в ваш браузер. Внимательность, периодическая "чистка" и сомнения в том, что вы устанавливаете, могут иметь реальное значение.
Когда вы в последний раз проверяли, что ваши расширения браузера на самом деле делают за кулисами? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему Руководству по выживанию при мошенничестве — бесплатно при подписке на мою рассылку на CYBERGUY.COM.
Авторские права 2025
