Дев’ятнадцять розширень Chrome та Edge у кампанії Superior могли викрадати криптовалюту, паролі, сесії браузера й дані з форм. Socket повідомляє, що оператор створив 14 розширень і перебрав контроль над п’ятьма вже відомими, а потім доставляв через оновлення до 16 шкідливих модулів. Одне придбане розширення Chrome мало близько 70 000 користувачів на момент шкідливого оновлення, а відповідна версія Edge — близько 10 000.
Ці цифри показують потенційну кількість встановлень, а не 80 000 підтверджених жертв крадіжки. Сам факт встановлення також не доводить, що всі модулі запустилися або гаманець уже спорожнили. Подальші дії залежать від того, що саме сталося.
Спочатку визначте рівень контакту
| Що сталося | Що робити зараз |
|---|---|
| Розширення було встановлене, але ви не вводили чутливі дані й не підтверджували дії гаманця | Видаліть його з усіх синхронізованих профілів, перезапустіть браузер, перевірте інші розширення та змініть паролі, якими користувалися в цей період. |
| Ви вводили логін, дані картки або особисту інформацію, поки розширення було активне | З чистого пристрою змініть пароль, відкличте сесії, увімкніть MFA та зверніться до банку, якщо могли потрапити дані картки. |
| Ви ввели seed-фразу | Вважайте гаманець назавжди скомпрометованим. Створіть новий на чистому пристрої та перенесіть залишок активів; стару seed-фразу більше не використовуйте. |
| Ви підключили гаманець або підписали неочікувану транзакцію | Перегляньте дозволи й транзакції, відкличте підозрілі token approvals та перенесіть активи, якщо гаманець міг бути скомпрометований. |
| Ви виконали команду з повідомлення про «оновлення Chrome» | Від’єднайте пристрій від мережі, збережіть команду, якщо це безпечно, і проведіть повну перевірку на шкідливе ПЗ. Видалення розширення недостатньо. |
Які розширення Superior ідентифікували?
Шукайте назву й ID на сторінці chrome://extensions або edge://extensions. Увімкніть режим розробника, якщо ID прихований. Назву може скопіювати інший розробник, тому збіг ID надійніший.
Відомі розширення, які придбав оператор
| Розширення | ID |
|---|---|
| Enable Right Click & Copy — Smart Unlock + OCR | pkoccklolohdacbfooifnpebakpbeipc |
| RapidLens – Google Lens for Screen Search & Images | fegckejpfnlmfgkfjpinlbgmeeijjkel |
| QuickLens – Search Screen with Google Lens | kdenlnncndfnhkognokgfpabgkgehodd |
| Password Protect PDF | jamminefolhgepgihbmcjjhgldbfcikp |
| Allow Copy – Select & Enable Right Click (Edge) | inmkjedjdhgpknjogbjomhnbgdccckkg |

Розширення, створені для кампанії
| Назва розширення | Заявлене призначення |
|---|---|
| PixelCheck | Перевірка пікселів і реклами |
| Creative Library – Ad Spy Tool | Дослідження реклами |
| Website Traffic Checker: MirrorSphere SEO Stats | SEO-статистика |
| Site Signal – Website Traffic & SEO Checker | Аналіз трафіку й SEO |
| SEO Pulse Pro – Website Traffic & SEO Analyzer | Аналіз трафіку й SEO |
| Private Crypto News Reader | Криптоновини |
| Blockfolio: Address Monitor | Моніторинг гаманця |
| Crypto Rates & Fiat Converter | Курси валют |
| Crypto Alerter: Price Alarms & Volatility Warnings | Цінові сповіщення |
| DeFi Pulse Tracker | Моніторинг DeFi |
| Crypto Price Badge: Quick Glance | Відображення ціни |
| Multi-Chain Explorer | Перегляд блокчейнів |
| LedgerLook: Wallet Checker | Перевірка гаманця |
| Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray | Дослідження реклами |
П’ять ID вище — підказка для розпізнавання, а не повний список індикаторів усіх 19 розширень. У звіті Socket наведено решту ID й технічні дані. Загальні ризики таких інструментів пояснює наш матеріал про небезпеки безкоштовних розширень браузера.
Що могли викрадати шкідливі модулі
Socket виявила окремі модулі для дренінгу EVM-сумісних, Solana- та Tron-гаманців; фішингу seed-фраз Ledger і Trezor; викрадення сесій криптобірж і гаманців; перехоплення форм та облікових даних; крадіжки сесій Facebook і LinkedIn; збору історії переглядів. Оператор міг віддалено обирати модулі, а не доставляти весь набір кожному встановленню.
Гілка ClickFix показувала фальшиве оновлення Chrome й наказувала скопіювати та виконати команду. Ця додаткова дія могла перенести атаку з браузера на рівень операційної системи. Якщо ви виконали команду, скористайтеся окремим планом для перевірки Windows після ClickFix.

Як видалити розширення та відновити безпеку
- Запишіть назву та ID розширення. Знімок екрана допоможе визначити уражений профіль і гілку кампанії.
- Видаліть його з Chrome або Edge. Перевірте кожен профіль і кожен комп’ютер із синхронізацією браузера. Невідомі розширення краще видалити, а не лише вимкнути.
- Перезапустіть браузер і перевірте ще раз. Якщо розширення повертається, перевірте політики керованого браузера та інші ознаки примусового встановлення.
- Відкличте сесії та змініть паролі. Робіть це з чистого пристрою, починаючи з пошти, менеджера паролів, бірж, соцмереж і фінансових акаунтів.
- Окремо опрацюйте ризик для гаманця. Викрадену seed-фразу не можна зробити безпечною зміною пароля. Перенесіть активи на нову фразу, створену на надійному пристрої. Якщо ви лише підключили гаманець, перегляньте й відкличте дозволи.
- Перевірте операційну систему, якщо виконували команду. Перегляньте історію команд, автозапуск, завантаження й сповіщення захисту; запустіть повне сканування до наступного входу в чутливі акаунти.
Видалення зупиняє цю копію розширення, але не повертає вже викрадені дані. Воно також не прибере системне шкідливе ПЗ, встановлене після команди з фальшивого оновлення.
Якщо ви виконували команду або запускали завантажений файл, проскануйте систему до наступного входу в гаманець, пошту чи біржу.
Як переконатися, що браузер чистий
Після перезапуску знову відкрийте сторінку розширень і переконайтеся, що елемент зник з усіх профілів. Перевірте стартові сторінки, пошукові налаштування, дозволи на сповіщення й історію входів. Чисте повторне сканування та відсутність розширення — добрі ознаки, але відновлення акаунтів і гаманця все одно потрібне, якщо ви вводили чутливі дані.
