GreedyBear – нова измамна кампания краде криптовалути чрез фалшиви разширения за браузъри

GreedyBear – нова измамна кампания краде криптовалути чрез фалшиви разширения за браузъри

В света на криптовалутите измамите не спират да се развиват – и стават все по-хитри. Последната заплаха, която привлече вниманието на специалистите по киберсигурност, е операция, наречена GreedyBear. Тя използва над 150 злонамерени разширения в магазина на браузъра Firefox, за да се представя за популярни крипто портфейли и да краде цифрови активи – щети за над 1 милион долара.

Как работи измамата

Фалшивите разширения се маскират като добре познати портфейли – MetaMask, TronLink, Exodus, Rabby Wallet и други. На пръв поглед изглеждат легитимни, но целта им е да откраднат потребителските данни за достъп до портфейлите и да ги изпратят към сървъри, контролирани от измамниците.

Интересното е, че атакуващите използват техника, наречена Extension Hollowing („изпразване“ на разширения). Вместо да качат зловреден софтуер веднага, те първо:

  • Създават акаунт в магазина за разширения.
  • Публикуват на пръв поглед безобидни разширения с фалшиви положителни отзиви.
  • След време променят кода и добавят злонамерени функции – когато вече никой не следи внимателно.

Тези разширения не само крадат пароли и ключове, но и записват IP адреса на жертвите – вероятно за допълнително проследяване.

Не е първият им удар

GreedyBear е продължение на по-ранна кампания, известна като Foxy Wallet, при която са били публикувани поне 40 подобни зловредни разширения за Firefox. Сега обаче мащабът е много по-голям, а атаката се разпространява и в други браузъри – вече е засечено и фалшиво разширение Filecoin Wallet за Google Chrome.

Измамниците също така поддържат фалшиви уебсайтове, които се представят за крипто услуги или „инструменти за поправка на портфейли“. Те целят да подмамят хората да въведат своите данни или да извършат плащания – водещо до кражба на средства.

Извън браузъра – и по пиратските сайтове

Кампанията не се ограничава само до разширения. Има и разпространение на зловредни програми чрез руски сайтове за пиратски софтуер. След изтегляне, тези програми могат да откраднат информация или дори да инсталират рансъмуер (вирус, който криптира файловете и иска откуп).

Възможно използване на изкуствен интелект

Анализите показват, че част от инструментите и съдържанието в кампанията може да е създадено с помощта на AI. Това позволява на атакуващите да работят бързо и в голям мащаб – и да променят тактиките си при нужда.

Нов вид измама с Ethereum – „търговски бот“, който краде портфейли

Паралелно с GreedyBear, специалисти от SentinelOne предупреждават за друга активна измама. Тя се представя като търговски бот за Ethereum, но всъщност е злонамерен smart contract, който изпразва портфейлите на жертвите.

Измамата се рекламира чрез видеа в YouTube, които изглеждат професионални и дори имат много положителни коментари (вероятно фалшиви). Често тези канали са стари акаунти, купени от черния пазар, за да изглеждат надеждни.

Процесът е следният:

  • Жертвата гледа видео и получава линк към „бота“.
  • Инсталира smart contract през платформата Remix Solidity Compiler.
  • Изпраща ETH към новия „бот“.
  • Средствата директно се прехвърлят към крипто портфейл, контролиран от измамниците.

Как да се предпазим

  • Инсталирайте разширения само от официални и проверени източници.
  • Четете отзивите внимателно – фалшивите често са твърде хвалебствени или повтарят едно и също.
  • Не вярвайте на „чудодейни“ крипто инструменти или ботове, които обещават лесна печалба.
  • Използвайте хардуерен портфейл и активирайте допълнителни защити като двуфакторна автентикация.
  • Бъдете особено внимателни в YouTube – броят на фалшивите канали, рекламиращи измами, расте бързо.

Заключение: GreedyBear и подобните измами показват колко изобретателни могат да бъдат киберпрестъпниците, особено когато използват AI, за да печелят доверието на жертвите. В крипто света златното правило остава – „Не доверявай, проверявай!”

Последни Публикации

1
хакер нает от Руска Федерация инсталира зловреден скрипт за Outlook

Руска хакерска група атакува чрез нов зловреден софтуер за Outlook

В последните месеци специалисти по киберсигурност разкриха нова опасна кампания, свързана с руската държавно подкрепяна хакерска група APT28 (известна още като Fancy Bear). Тя използва нов зловреден инструмент, наречен NotDoor, който се възползва от Microsoft Outlook, за да краде информация и да поз ...
2
скоростомер отбелязва високата скорост на DDoS атака срещу Cloudflare

Рекордни DDoS атаки: какво се случи и защо трябва да ни интересува

През последните месеци станахме свидетели на едни от най-големите кибератаки в историята. Компанията Cloudflare, която е сред водещите в света за защита на уеб сайтове и онлайн инфраструктура, съобщи, че е неутрализирала масивна DDoS атака с пик от 11.5 терабита в секунда (Tbps) – нов рекорд за подо ...
3
отровен паяк пълзи към отворен браузер на компютър

Scattered Spider: Новата заплаха за сигурността в браузъра и как да се защитим

Днес бизнесът все повече премества своята работа в интернет. Срещите се правят през онлайн платформи, електронната поща е основният канал за комуникация, а почти всички корпоративни приложения вече се отварят директно през браузър – Chrome, Edge, Firefox или Safari. Това обаче води до една сериозна ...
4
потребител държи смартфон с отворено WhatsApp приложение

Нов сериозен пробив в сигурността на WhatsApp – какво трябва да знаем?

Популярното приложение за съобщения WhatsApp отново попадна под светлината на прожекторите, след като стана ясно за сериозен пробив в сигурността, който е бил използван в реални атаки срещу определени хора. Уязвимостта е открита както в iOS и macOS версиите на WhatsApp, така и в WhatsApp Business и ...
5
илюстрация с уърдпрес лого и браузер прозорци

ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организир ...