Socket公司分析师发现了一场通过浏览器扩展程序大规模窃取加密货币和个人信息的活动。调查发现了18个用于Google Chrome的恶意插件,以及1个用于Microsoft Edge的恶意插件。其中两个版本中最危险的扩展程序总用户数达到80,000人,俄罗斯公民也面临风险。情况更为严峻的是,攻击者采用模块化感染方案,手段日益狡猾。

攻击机制:从无害插件到完全控制

值得注意的是,大多数扩展程序在发布到Chrome网上应用店时并不包含恶意代码。16个插件中有5个是从原始开发者手中收购,并通过自动更新被植入恶意程序。这意味着,安装了看似合法的插件的用户,只会在之后才收到恶意负载。通过加密的WebSocket连接从指挥服务器下载的恶意模块,旨在窃取密码、浏览器历史记录以及Facebook和LinkedIn账户数据。

最具代表性的例子之一是Enable Right Click & Copy — Smart Unlock + OCR扩展程序,它同时适用于Chrome和Edge。其在Chrome中的用户数超过70,000人,在Edge中约为10,000人。所有被发现的插件已从Chrome网上应用店移除,但据现有信息,Edge版本在Microsoft商店中仍然可用。

技术细节:资产如何被盗

安装后,该程序会移除所访问网站的内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本。这使得它能够拦截加密货币交易所和其他在线服务的数据。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。伪造页面模仿Ledger和Trezor硬件钱包的界面,以骗取助记词。

恶意代码从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit,以及MetaMask钱包中窃取资产和账户数据。几乎所有流行的加密货币存储和交易方式都面临风险。

另一个功能是伪造的浏览器更新通知,通过它诱使受害者执行攻击者所需的操作,从而加深感染。这一切都在暗中进行:表面上扩展程序执行其声明的功能,而窃取行为在后台发生。

加密货币持有者面临的其他威胁

与此同时,专家还发现了新的钓鱼诈骗手法。骗子创建伪造的加密货币地址检查服务,声称可检测是否涉及洗钱和违反制裁(AML),以此欺骗资产持有者。此外,黑客还积极利用macOS操作系统中的漏洞,未经授权访问受害者的计算机。

专家建议谨慎对待所安装的扩展程序,并定期检查活动插件列表。对于请求广泛权限的插件,应格外小心。对于安装了受感染插件的人,建议将其数据视为已泄露,尽快更改密码;对于在受影响钱包中存储加密货币的人,应将资产转移到新地址。

专家观点:这次攻击是威胁演变的鲜明例证。攻击者不再依赖“一次性”恶意软件,而是构建了长期隐蔽控制的基础设施。每位加密货币用户都应视浏览器扩展程序为潜在攻击向量,并尽量减少其数量,尤其是在处理金融事务时。