在流行的浏览器商店中发现了一场大规模的加密货币资产窃取活动。通过深入分析,我成功发现了18个针对Google Chrome的恶意扩展程序和一个针对Microsoft Edge的恶意扩展程序,它们旨在清空加密货币钱包并窃取用户的敏感数据。其中最危险的附加组件之一的两个版本累计受众达到80,000人,且相当一部分受害者是俄语用户。

感染机制与隐藏威胁

这些伪装成实用工具的扩展程序会加载一个模块化框架,用于窃取加密货币、密码和浏览器历史记录。更甚的是,它们还会向受害者展示广告横幅。攻击者的活动迹象最早可追溯到2024年,这表明这是一场长期且精心策划的行动。

关键危险在于,部分扩展程序在发布到Chrome网上应用店时并不包含恶意代码。十六个附加组件中有五个是从原始开发者手中收购的,随后通过自动更新注入了危险功能。这是一种典型的信任攻击模式——用户安装了一个看似合法的解决方案,而它后来却变成了特洛伊木马。

其中一个此类扩展程序——“Enable Right Click & Copy — Smart Unlock + OCR”——在Chrome和Edge中均有运行。在发现感染时,其在Chrome中的安装量已超过70,000次,在Edge中约为10,000次。所有被发现的附加组件均已从Chrome网上应用店中移除,但据现有信息,Edge版本在Microsoft商店中仍然可用。

技术细节与攻击方法

安装后,该程序会与指挥控制服务器(C2)建立加密的WebSocket连接,并下载额外的JavaScript模块。恶意软件会移除所访问网站的内容安全策略(CSP)头,并通过隐藏的HTML元素注入脚本,从而能够拦截加密货币交易所和在线服务中的数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。针对Ledger和Trezor硬件钱包,则会创建钓鱼页面,诱骗用户泄露助记词。恶意代码会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask中窃取资产和账户数据。另一个功能是伪造浏览器更新通知,诱导受害者执行操作,从而加深感染程度。

额外威胁与建议

与此同时,还发现了其他攻击向量。诈骗者会创建虚假的加密货币地址反洗钱(AML)检查服务,通过它们欺骗资产所有者。此外,黑客还积极利用操作系统中的漏洞,例如macOS的“屏幕共享”功能,从而未经授权访问受害者的计算机。

受害用户需要立即更改所有密码,并视自己的数据已被泄露。对于那些在受影响钱包中存储加密货币的人,我强烈建议将资产转移到新地址。定期检查已安装扩展程序列表,并在授予权限时保持谨慎,是基础但至关重要的安全措施。

我的评论:这场活动是网络威胁演变的鲜明例证:攻击者不再进行入侵,而是购买合法业务并耐心等待。用户应重新审视对浏览器扩展程序的信任模式,优先选择开源且权限最小化的解决方案。加密货币的安全性不仅在于保护密钥,还在于整个数字环境的卫生。