在浏览器扩展生态系统中发现了一场大规模加密货币盗窃活动。Socket公司的专家经过深入分析,发现了18个针对Google Chrome的恶意插件和1个针对Microsoft Edge的恶意插件,这些插件不仅会清空加密货币钱包,还会窃取敏感的用户凭证。其中一个扩展的两个版本累计用户量达到80,000人,包括俄罗斯的数字资产持有者也受到了影响。

感染机制与威胁规模

恶意扩展会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。同时,它们伪装成实用工具,展示广告横幅。攻击者的活动痕迹可追溯至2024年,这表明这是一场长期且精心策划的行动。

尤其令人担忧的是其传播策略。16个扩展中有5个是从原始开发者手中收购的,随后通过自动更新注入恶意代码。这意味着它们在Chrome网上应用商店发布时并不含任何可疑内容,从而能够绕过审核。一个典型的例子是“Enable Right Click & Copy — Smart Unlock + OCR”扩展,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。所有被发现的插件已从Chrome网上应用商店下架,但据现有信息,Edge版本在微软商店中仍然可用。

攻击的技术细节

安装后,该程序会与指挥服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。它会移除所访问网站的内容安全策略(CSP)头,并通过隐藏的HTML元素注入恶意脚本,从而能够在加密货币交易所和其他在线服务上拦截数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。针对Ledger和Trezor硬件钱包,则会创建钓鱼页面来骗取助记词。此外,该代码还会从Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit等主要交易所以及MetaMask中窃取资产和账户数据。另一个功能是伪造浏览器更新通知,诱导受害者采取行动,从而加深感染。从表面上看,该扩展仍会执行其声称的功能,因此盗窃行为难以被察觉。

专家评估与建议

这并非唯一的威胁。攻击者还积极利用虚假的AML地址验证服务,并利用操作系统中的漏洞,例如macOS的“屏幕共享”功能。所有怀疑自己安装了受感染扩展的用户,强烈建议将其数据视为已泄露,并立即更改密码。受影响钱包中的加密货币最好转移到新地址。

定期检查已启用的扩展列表是一个简单但至关重要的习惯。请特别关注那些请求广泛权限的扩展。在这个浏览器已成为通往金融世界主要门户的时代,安装任何第三方软件时保持谨慎并非偏执,而是必要的安全措施。