在浏览器商店中发现大规模数字资产窃取活动。我的分析师同事们发现了18个针对Google Chrome的恶意扩展程序和一个针对Microsoft Edge的恶意扩展程序,它们专门盗取加密货币钱包并窃取用户的敏感数据。仅其中一个插件的累计用户量就达到了80,000人,受影响范围包括俄罗斯用户。
这些伪装成实用工具的扩展程序,在浏览器中植入了一个模块化框架,旨在窃取加密货币、密码和浏览历史。其活动痕迹最早可追溯到2024年,这表明这是一场长期且精心策划的行动。
对用户的主要危险是什么
这些插件会拦截受害者在任何网站上输入的数据和密码,同时收集社交媒体账户信息和浏览器历史。威胁具有全球性:任何安装了受感染扩展程序的用户都会受到影响,无论其居住在哪个国家。俄罗斯用户与其他国家用户面临同等风险。
此次攻击的关键特点在于利用了合法的分发模式。部分扩展程序在发布到Chrome Web Store时并不包含恶意代码。16个插件中有5个是攻击者从原始开发者手中购买后,通过自动更新植入恶意程序的。这意味着恶意功能是逐步添加的,按需进行,使得检测变得极其困难。
例如,扩展程序Enable Right Click & Copy — Smart Unlock + OCR在Chrome和Edge中均有运行。在被感染时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。
所有被发现的扩展程序已从Chrome Web Store中移除。然而,据现有信息显示,Edge版本在Microsoft商店中仍然可用。
对于那些已经安装了受感染插件的人,我强烈建议将您的数据视为已泄露,并立即更改密码。如果您在受影响的钱包中存储了加密货币,应尽快将资产转移到新地址。
恶意程序的工作原理
安装后,该程序会与指挥控制服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。随后,它会在访问的网站上禁用内容安全策略(CSP)头,并通过隐藏的HTML元素注入恶意脚本。这使得它能够拦截加密货币交易所和其他在线服务上的数据。
这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。模仿Ledger和Trezor硬件钱包网站的钓鱼页面被用来骗取助记词。恶意代码会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask钱包中窃取资产和账户数据。
还有一个单独的功能是伪造浏览器更新通知。通过这些通知,受害者被诱导执行攻击者所需的操作,从而使其能够更深入地渗透系统。这一切都在暗中进行:表面上扩展程序执行其声称的功能,而窃取行为在后台发生。
加密货币持有者面临的其他威胁
除了此次行动外,安全专家还警告了一种新的钓鱼方案。诈骗者创建伪造的加密货币地址反洗钱(AML)检查服务,声称可检测地址是否涉及洗钱和违反制裁,借此欺骗资产持有者。
在另一起案件中,黑客利用了Apple macOS操作系统“屏幕共享”功能中的漏洞,通过该功能未经授权访问受害者的计算机。
专家建议对安装的浏览器扩展程序保持警惕,尤其要小心那些请求广泛权限的插件。定期检查活动扩展程序列表是一个好习惯,有助于及时发现可疑插件并在其造成损害之前将其删除。
我的专家观点:此次攻击展示了一个令人担忧的趋势——攻击者越来越多地通过供应链对合法软件进行“木马化”。用户必须牢记:即使是广受欢迎且声誉良好的扩展程序,在更换所有者后也可能变得危险。始终检查更新历史和所请求的权限。