我对最新网络安全数据的分析揭示了一个令人担忧的趋势:在浏览器扩展商店中发现了一个大型恶意插件网络,专门针对加密货币用户。这涉及18个Google Chrome扩展和1个Microsoft Edge扩展,它们像真正的数字“吸尘器”一样运作,吸走钱包中的资金并窃取敏感数据。
威胁的规模令人震惊。最流行的恶意扩展之一两个版本的总用户量已达到80,000人,不幸的是,俄罗斯用户也落入了受影响区域。这些数字只是冰山一角,因为许多受害者甚至可能没有意识到自己已被入侵。
攻击机制:从“无害”代码到完全控制
传播方案尤其阴险。16个扩展中有5个最初是合法工具。攻击者从开发者手中购买它们,然后通过自动更新注入恶意代码。这意味着,信任这些扩展数月之久的用户会在没有任何可疑操作的情况下突然成为受害者。
一个典型的例子是Enable Right Click & Copy — Smart Unlock + OCR扩展,它在Chrome和Edge中都能运行。到发现感染时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。目前这些扩展已从Chrome网上应用店中移除,但据我所知,Edge版本可能仍可在Microsoft商店中获取。
窃取技术:从WebSocket到伪造页面
恶意代码按照一套成熟的方案运作。安装后,它会与指挥服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。这些模块不仅能窃取密码和浏览器历史记录,还能清空EVM、Solana和Tron钱包。为此,它们会将“连接钱包”和“兑换”按钮替换为钓鱼按钮,并创建伪造页面来诱骗用户泄露助记词,模仿Ledger和Trezor网站。
据我所知,恶意模块的目标是从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit以及MetaMask——窃取资产和数据。实际上,所有流行的加密货币存储和兑换方式都处于威胁之下。
其他威胁与建议
与这次活动并行,我注意到其他骗局的增加。诈骗者积极创建虚假的AML地址检查服务,从轻信的资产所有者手中骗取资金。此外,黑客还利用操作系统中的漏洞,例如macOS的“屏幕共享”功能,来未经授权访问计算机。
对于所有怀疑自己安装了受感染扩展的用户,我强烈建议将数据视为已泄露,并立即更改密码。对于那些在受影响钱包中存储加密货币的人,请将资产转移到新地址。定期检查已安装扩展列表,并对请求广泛权限保持警惕,是基本但至关重要的预防措施。
我的专家意见:这次攻击清楚地表明,软件供应链正成为主要的攻击载体。完全保护自己是不可能的,但可以通过仅安装来自可信开发者的最小必要扩展并跟踪其更新来将风险降至最低。在当前环境下,谨慎是唯一真正可靠的保障。