一场通过看似无害的浏览器扩展程序进行的大规模加密货币盗窃活动,已波及全球用户,包括俄罗斯。我的分析表明,攻击者找到了一种极其狡猾的方式绕过应用商店的防护,将合法软件变成掏空钱包的工具。
网络安全专家发现了18个针对Google Chrome的恶意扩展程序,以及1个针对Microsoft Edge的恶意扩展程序,它们秘密窃取资金和账户凭证。其中两个最危险插件版本的总用户量已达80,000人。这并非单纯的理论威胁——俄罗斯用户也受到了冲击,他们日常积极使用此类软件处理各种任务。
感染机制如何运作
攻击手法之精巧令人震惊。这些扩展程序会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。恶意代码并非立即出现在扩展程序中——攻击者的最早活动痕迹可追溯至2024年,这表明他们经过了长期而周密的准备。
最令人担忧的方面是传播方式。16个扩展程序中有5个是从原始开发者手中收购,并通过自动更新植入恶意代码。这意味着,用户安装看似安全的插件后,要过一段时间才会收到恶意代码,而此时对程序的信任已经建立。一个典型例子是扩展程序Enable Right Click & Copy — Smart Unlock + OCR,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。
攻击的技术细节
安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。恶意代码能够掏空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。特别危险的是伪造Ledger和Trezor硬件钱包页面,以骗取助记词。
恶意代码会窃取Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit等主要交易所的资产和账户数据,以及MetaMask钱包中的数据。实际上,几乎所有流行的加密货币存储和交易方式都处于风险之中。
另一个功能是伪造浏览器更新通知,诱导受害者执行攻击者所需的操作。这一切都在用户毫无察觉的情况下运行,这也解释了为何这一威胁如此长时间未被发现。
其他威胁与建议
除了浏览器扩展程序,专家还发现利用虚假AML检查的钓鱼骗局和macOS漏洞有所增加。对于怀疑自己已受感染的用户,我强烈建议将自身数据视为已泄露,立即更改密码,并将资产转移到新地址。对于在受影响钱包中存储加密货币的用户,最好完全弃用旧地址。
我的专家结论:这次攻击清楚地提醒我们,即使是经过验证的扩展程序也可能成为特洛伊木马。加密行业正朝着更安全的方向发展,但用户的警惕性仍是首要防线。定期检查已安装扩展程序列表,并对索取广泛权限的请求保持怀疑——这不是偏执,而是数字资产世界中必要的卫生习惯。