我对最新威胁数据的分析显示出一个令人担忧的趋势:在浏览器商店中发现了18个针对Google Chrome的恶意扩展程序,以及另一个针对Microsoft Edge的扩展程序,它们被积极用于窃取加密货币和账户凭证。其中两个最危险插件版本的总用户量已达到80,000人,俄罗斯的数字资产持有者也受到了影响。这已不再是孤立事件,而是一个系统性的作案手法,需要立即引起重视。

攻击机制已经相当成熟。这些伪装成实用工具的扩展程序,在安装后会加载一个模块化框架,旨在窃取助记词、密码和浏览器历史记录。同时,受害者会看到广告横幅,以分散他们对后台活动的注意力。此类活动的痕迹最早可追溯到2024年,这意味着攻击者至少已经活动了一年半。

为什么这与俄罗斯用户相关

危险并不局限于单一国家——这些扩展程序通过加密的WebSocket连接将数据传输到控制服务器(C2),随后在网站上植入恶意脚本。它们会移除内容安全策略(CSP)的保护性标头,并拦截用户在加密货币交易所输入的数据。受影响的账户包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit以及MetaMask钱包。俄罗斯用户与其他用户面临同样的风险,尤其是当他们使用浏览器扩展程序处理日常事务时。

值得注意的是,十六个扩展程序中有五个最初是合法的:攻击者从开发者手中购买它们,然后通过自动更新添加恶意代码。这意味着,即使是经过时间考验的插件也可能变成特洛伊木马。例如,在Chrome和Edge中运行的扩展程序Enable Right Click & Copy — Smart Unlock + OCR,在被感染时已分别拥有70,000和10,000名用户。所有被发现的扩展程序已从Chrome网上应用店中移除,但Edge版本在Microsoft商店中仍然可用。

如何防范隐藏威胁

恶意代码能够清空EVM、Solana和Tron网络中的钱包,通过替换“连接钱包”和“兑换”按钮来实现。它还会创建模仿Ledger和Trezor的虚假页面,以骗取助记词。另一个功能是伪造浏览器更新通知,诱导用户采取加深感染的行动。这一切都在不知不觉中发生:从表面上看,扩展程序执行了其声明的任务,而窃取行为则在后台进行。

对于那些怀疑自己安装了此类插件的人,我强烈建议将所有数据视为已泄露,并立即更改密码。如果受影响的钱包中存有资产——请立即将其转移到新地址。定期检查已安装的扩展程序列表,并在授予权限时保持谨慎,是基础但至关重要的措施。面对此类攻击的增多,包括虚假的AML服务和macOS中的漏洞,只有保持警惕才能保护您的资金免遭全部损失。

我的专家意见是:这场活动是一个明确的信号,表明浏览器扩展程序已成为网络犯罪分子的新切入点。加密货币市场吸引了越来越老练的攻击者,投资者应重新审视自己的习惯:尽量减少已安装的插件数量,并使用硬件钱包进行长期资产存储。