我对最新威胁数据的分析显示出一个令人担忧的趋势:攻击者越来越多地不是通过复杂的漏洞利用,而是通过看似无害的浏览器扩展程序发起攻击。这涉及一场大规模活动,期间发现了18个针对Google Chrome的恶意扩展程序和一个针对Microsoft Edge的恶意扩展程序。这些工具不仅仅是间谍软件——它们直接掏空加密货币钱包并窃取登录凭据。

威胁规模与攻击地理分布

仅其中一个恶意扩展程序版本的总用户量就达到了80,000人,受影响范围也包括俄罗斯用户。这不是一次定点行动,而是一个大规模网络,目标是所有安装了受感染软件的人。最令人担忧的是,包括Enable Right Click & Copy — Smart Unlock + OCR在内的扩展程序伪装成实用工具。该特定扩展程序在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。

感染机制:从购买到更新

这次攻击的关键特征是多阶段植入方案。十六个扩展程序中有五个最初是合法的。攻击者从开发者手中购买这些扩展程序,并通过自动更新注入恶意代码。这意味着即使是长期安装且经过验证的扩展程序也可能变得危险。恶意逻辑不会立即激活,而是根据需要逐步触发,从而能够在很长一段时间内不被发现。

技术细节与攻击目标

安装后,该程序会与命令服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。这些模块能够解除网站的内容安全策略(CSP)保护,拦截加密货币交易所上的数据,并替换钱包连接按钮。几乎所有主流平台都受到攻击:从Coinbase和Binance到MetaMask。此外,攻击者还创建了针对Ledger和Trezor硬件钱包的伪造页面,诱骗用户泄露助记词。这一切都在用户毫无察觉的情况下发生,用户看到的只是一个正常运行中的扩展程序。

额外攻击向量

与扩展程序并行,还检测到其他威胁。诈骗者积极利用虚假的AML服务来检查地址,诱骗用户交出钱包访问权限。此外,Apple macOS中“屏幕共享”功能的漏洞也被利用,能够未经授权访问受害者的计算机。这些攻击共同为数字资产持有者创造了一个极其危险的环境。

我的专家结论:浏览器扩展程序市场已成为网络犯罪分子的新“热点”。用户需要重新审视自己对所安装软件的态度。定期检查活动扩展程序列表、批判性分析所请求的权限,以及最重要的是,使用硬件钱包存储大额资金——这些不仅仅是建议,而是在当前现实中的必要预防措施。软件供应链的脆弱性是一个系统性问题,只有每位用户的警惕才能成为有效的屏障。