在浏览器扩展中发现大规模加密货币窃取活动。涉及18个针对Google Chrome的恶意插件和1个针对Microsoft Edge的插件,它们悄无声息地清空钱包并窃取用户凭据。其中仅一个扩展的两个版本累计用户就达到80,000人,俄罗斯用户也面临风险。

网络安全专家进行的详细分析发现了一个令人担忧的趋势:攻击者越来越多地通过看似合法的浏览器工具发起攻击。这些扩展不仅展示广告——它们还会加载一个模块化框架,旨在窃取助记词、密码和浏览历史。这一活动的首批痕迹可追溯到2024年,表明这是一场长期且精心策划的行动。

这些扩展对俄罗斯人的危害

攻击机制具有普遍性,不受地域限制。恶意插件会拦截用户在任何网站上输入的数据,包括Facebook(隶属于Meta,该组织在俄罗斯被认定为极端主义并遭禁止)和LinkedIn(在俄罗斯被封锁)的密码。它们还会收集浏览历史。因此,俄罗斯加密货币持有者一旦安装受感染的扩展,就与其他所有人面临同等风险。

特别危险的是,部分被发现的扩展在发布到Chrome Web Store时并不包含恶意代码。十六个扩展中有五个是从原始开发者手中购买后,通过自动更新被感染的。这意味着恶意功能会根据需要逐步添加,从而绕过标准安全检查。

其中一个此类扩展——Enable Right Click & Copy – Smart Unlock + OCR——同时适用于Chrome和Edge。到被感染时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。

尽管所有被发现的扩展已从Chrome Web Store中移除,但据现有信息,适用于Edge的版本在Microsoft商店中仍然可用。

恶意程序的工作原理

安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。然后,它会从访问的网站上移除内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本。这使得它能够拦截加密货币交易所和其他在线服务上的数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor硬件钱包网站的虚假页面,以骗取助记词。另一个功能是伪造浏览器更新通知,诱导受害者采取加深感染的行动。整个过程对用户来说是无形的:从表面上看,扩展在执行其声明的任务,而窃取行为则在后台进行。

加密货币持有者面临的其他威胁

除了浏览器扩展,专家还警告一种新的钓鱼骗局。诈骗者创建虚假的加密货币地址检查服务,声称用于检测洗钱和违反制裁(AML)的行为,借此欺骗资产持有者。在另一起案件中,黑客利用了Apple macOS操作系统中“屏幕共享”功能的IT漏洞,通过该漏洞未经授权访问受害者的计算机。

专家建议谨慎对待所安装的浏览器扩展。对于请求广泛权限的插件尤其要保持警惕。定期检查活动扩展列表是一个有用的习惯,有助于及时发现可疑插件并在其造成损害前将其删除。结合这些措施可以降低资金和凭据丢失的风险。然而,只有在对安装任何第三方插件保持谨慎时,才能完全保护自己。

分析师观点:这次攻击再次提醒我们,即使是“经过验证”的扩展也可能成为特洛伊木马。市场正朝着安全必须嵌入每一次点击的模式发展。我建议用户使用硬件钱包进行长期存储,并尽量减少已安装的浏览器插件数量,尤其是那些能够访问所有网站内容的插件。