一场大规模的加密资产盗窃活动在浏览器扩展程序中被曝光。我的分析显示,共发现18个恶意Google Chrome扩展程序和1个Microsoft Edge扩展程序,它们不仅清空钱包,还窃取用户凭证。其中最危险的扩展程序之一的两个版本累计用户达80,000人,遗憾的是,俄罗斯用户与其他国家用户一样受到了影响。

感染机制:更新中的特洛伊木马

这一威胁的关键特征在于动态加载恶意代码。16个扩展程序中有5个被攻击者从原始开发者手中收购。受害者安装的是看似合法的插件,而恶意功能则通过自动更新在之后“送达”。这是一种经典的信任攻击模式,多年来一直未被察觉。

最典型的例子之一是扩展程序Enable Right Click & Copy — Smart Unlock + OCR,它同时支持Chrome和Edge。到感染发生时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。目前,所有被发现的扩展程序均已从Chrome网上应用店移除,但据我所知,Edge版本可能仍可在Microsoft商店中获取。

具体窃取内容及方式

安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JS模块。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮实现。此外,还会创建仿冒Ledger和Trezor的钓鱼页面,以骗取助记词。恶意代码会拦截加密货币交易所和MetaMask中的数据,同时窃取密码、浏览历史以及Facebook和LinkedIn账户信息。

另一个功能是伪造浏览器更新通知,诱导受害者采取加深感染的操作。从表面上看,扩展程序仍会执行其宣称的功能,因此用户长期难以察觉异常。

其他威胁及预防措施

与此次攻击活动同时,专家还发现仿冒AML服务的钓鱼网站数量增加,这些网站模拟地址反洗钱检查。此外,还发现macOS“屏幕共享”功能中的漏洞被利用,使黑客能够未经授权访问受害者计算机。

我的建议:定期检查已安装的扩展程序列表,并果断删除那些请求可疑广泛权限的扩展。如果您使用过受感染的插件,请将所有密码视为已泄露,并最好将加密资产转移到新地址。在这个浏览器已成为金融主要入口的世界里,保持警惕是唯一可靠的安全保险箱。