一场大规模的加密货币资产盗窃活动席卷了流行浏览器的用户。网络安全专家经过仔细分析,发现谷歌浏览器(Google Chrome)有18个恶意扩展程序,微软Edge浏览器(Microsoft Edge)也有1个。这些看似无害的附加组件不仅会清空加密货币钱包,还会窃取敏感的登录凭证。其中一个扩展程序的累计用户数已达80,000人,俄罗斯用户也受到了影响。

威胁如何运作

攻击机制设计得十分周密。这些扩展程序会加载一个模块化框架,用于窃取加密货币、密码和浏览器历史记录。同时,受害者会看到广告“诱饵”,以转移他们对后台窃取行为的注意力。这种活动的首批痕迹早在2024年就被发现。

特别危险的是,部分扩展程序是攻击者从原始开发者手中购买的。恶意代码并非立即注入,而是通过自动更新逐步植入,从而能够在很长一段时间内不被察觉。例如,一个名为“Enable Right Click & Copy — Smart Unlock + OCR”的扩展程序在Chrome和Edge中都有运行。到发现感染时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。

安装后,该程序会与指挥服务器(C2)建立加密的WebSocket连接,并下载JavaScript模块。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor硬件钱包网站的钓鱼页面,以骗取助记词。恶意代码还会从各大交易所窃取数据,包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin和Bybit,以及MetaMask。

其他威胁与防护措施

与此同时,利用虚假AML服务进行地址验证的钓鱼骗局也在增加。黑客还积极利用操作系统中的漏洞,例如macOS中的“屏幕共享”功能,从而未经授权访问受害者的计算机。

对于所有可能安装了受感染扩展程序的用户,我强烈建议将您的数据视为已泄露。必须立即更改密码,并将加密货币资产转移到新的“干净”地址。定期检查已安装的扩展程序列表,并对请求广泛权限保持警惕,这些是基本但至关重要的预防措施。

我的专家结论:这次攻击清楚地展示了网络犯罪分子如何利用用户对官方应用商店的信任。行业需要重新审视扩展程序的审核和监控流程,重点放在更新后的行为分析上,而不仅仅是静态代码检查。用户则应牢记:安全不是一项功能,而是一种习惯。