我的情况分析显示,我们正面临近期最具组织性和技术先进性的加密资产盗窃活动之一。经过深入调查,我发现了18个针对Google Chrome的恶意扩展程序和一个针对Microsoft Edge的恶意扩展程序,它们共同攻击了全球数万名用户,其中包括大量俄罗斯用户。

受感染扩展程序的累计用户规模已达到惊人的80,000人。最具代表性的是名为Enable Right Click & Copy — Smart Unlock + OCR的扩展程序,它同时作用于两款浏览器。其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。这并非简单的短期恶意程序,而是一场精心策划的多步骤行动,其痕迹可追溯至2024年。

攻击机制:资金如何被盗取

攻击者行事冷静且算计周密。十六个扩展程序中有五个是从原始开发者手中收购的,随后通过自动更新注入恶意代码。这种方法使其能够在很长一段时间内不被察觉:在Chrome Web Store发布时,这些扩展程序看起来完全合法。

安装后,程序会与命令服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。这些模块不仅能拦截密码和浏览历史,还能直接清空EVM、Solana和Tron钱包。通过伪造“连接钱包”和“兑换”按钮,黑客能够获取用户在Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit等主要交易所以及MetaMask中的资金。尤为危险的是,他们还会替换Ledger和Trezor硬件钱包的页面,以骗取助记词。

为何此事与每个人息息相关

需要明确的是:这一威胁并不局限于单一国家。这些扩展程序会移除所访问网站的内容安全策略(CSP)保护头,并植入隐藏的HTML元素以窃取数据。从表面上看,扩展程序仍会执行其声明的功能,因此用户可能直到发现钱包被清空时才察觉到任何异常。

所有被发现的扩展程序已从Chrome Web Store中移除,但根据我掌握的数据,针对Edge的版本可能仍可在Microsoft商店中获取。对于那些安装过可疑扩展程序的用户,我强烈建议将其数据视为已泄露,立即更改密码,并将资产转移到新地址。

专家还观察到相关威胁的增长:用于“检查”地址是否涉及洗钱(AML)的钓鱼服务,以及利用macOS漏洞对受害者计算机进行未经授权访问的行为。

我的结论:这场活动清楚地表明,即使是“无害”的浏览器扩展程序也可能成为特洛伊木马。请定期检查已安装的扩展程序列表,留意其请求的权限,切勿将大额资金存放在连接浏览器的“热”钱包中。加密货币的安全性首先在于良好的习惯和持续的警惕。