我发现了一个令人担忧的趋势:在谷歌Chrome和微软Edge浏览器的扩展商店中,正在传播针对窃取加密货币资产和用户敏感数据的恶意扩展程序。经过安全专家的详细分析,共发现18个此类Chrome扩展和1个Edge扩展。其中一个最危险的扩展的两个版本累计受众达到80,000人,风险区域包括来自俄罗斯的用户。
感染机制与威胁规模
这些扩展按照一套成熟的模式运作:它们加载一个模块化框架,旨在窃取密码、银行卡数据以及直接的加密货币。攻击者活动的首批痕迹可追溯到2024年,这表明这是一场长期且高度协调的活动。
特别危险的是,部分扩展在发布到Chrome网上应用店时并不包含恶意代码。攻击者从开发者手中购买合法扩展,并通过自动更新植入恶意功能。这是典型的供应链攻击案例,用户对已安装软件的信任被用来对付他们自己。
例如,在Chrome和Edge中运行的扩展Enable Right Click & Copy — Smart Unlock + OCR,在被感染时在Chrome中拥有超过70,000用户,在Edge中约有10,000用户。尽管所有被发现的扩展已从Chrome网上应用店中移除,但根据现有数据,Edge版本在微软商店中仍然可用。
恶意程序的工作原理
安装后,扩展会与命令服务器(C2)建立加密的WebSocket连接,并下载额外的JavaScript模块。它会移除访问网站上的内容安全策略(CSP)头,并通过隐藏的HTML元素注入恶意脚本。这使得它能够拦截在加密货币交易所和其他在线服务中输入的数据。
这些模块能够清空EVM、Solana和Tron网络中的钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor硬件钱包网站的钓鱼页面,以骗取助记词。恶意代码从最大的交易所(包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit)以及MetaMask钱包中窃取资产和账户数据。
另一个功能是伪造的浏览器更新通知,通过它诱使受害者采取加深感染的操作。从表面上看,扩展继续执行其声明的任务,这使得窃取行为对用户来说不易察觉。
额外威胁与建议
除了这次活动外,专家还发现带有虚假AML地址检查的钓鱼方案有所增加,以及利用macOS中的IT漏洞对受害者计算机进行未经授权访问的情况。对于所有安装了受感染扩展的用户,强烈建议将其数据视为已泄露,更改密码并将资产转移到新地址。
定期检查已安装扩展列表,并对请求广泛权限保持警惕,是基本但有效的预防措施。只有将警惕性与技术卫生相结合,才能在当前的威胁环境中最小化风险。
我的评论:这次攻击是网络威胁演变的鲜明例子,攻击者不是通过代码漏洞,而是通过用户对浏览器生态系统的信任进行攻击。投资者应重新审视访问管理方法:使用单独的浏览器或配置文件进行加密货币操作,并尽量减少安装的扩展数量。