在流行的浏览器扩展中发现了大规模加密货币窃取活动。涉及18个恶意Google Chrome扩展和1个Microsoft Edge扩展,这些扩展不仅清空钱包,还窃取用户凭据。其中两个版本的同一扩展累计受众达8万人,俄罗斯用户也面临风险。
经过详细分析,我发现这些扩展会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。同时,它们伪装成实用工具,显示广告横幅以不引起怀疑。这些活动的痕迹最早可追溯到2024年,表明这是一次长期且精心策划的行动。
这些扩展对俄罗斯人的危害
这些扩展会将用户在任何网站上输入的数据和密码传送给攻击者。此外,它们还会收集Facebook(隶属于Meta,在俄罗斯被认定为极端组织)和LinkedIn(在俄罗斯被封锁)账户中的信息,并提取浏览历史。威胁不仅限于一个国家——任何安装了受感染扩展的人都会受到影响,因此俄罗斯用户与其他用户面临同等风险。
尤其令人担忧的是,部分被发现的扩展在上架Chrome Web Store时并不包含恶意代码。16个扩展中有5个是攻击者从原始开发者手中购买后,通过自动更新植入恶意程序的。这意味着模块会不断扩展:恶意功能按需添加,使得检测变得极为困难。
其中一个扩展——Enable Right Click & Copy — Smart Unlock + OCR——在Chrome和Edge中运行。在被感染时,其在Chrome中的用户基数超过7万人,在Edge中约为1万人。所有被发现的扩展已从Chrome Web Store中移除,但据现有信息,Edge版本在Microsoft商店中仍然可用。
对于安装了受感染扩展的用户,我强烈建议将数据视为已泄露,并尽快更改密码。在受影响钱包中持有加密货币的用户应将资产转移到新地址。
恶意程序的工作原理
安装后,程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。随后,它会移除所访问网站的内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本,从而能够拦截加密货币交易所和其他在线服务中的数据。
这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。Ledger和Trezor硬件钱包网站被钓鱼页面仿冒,以骗取助记词。恶意代码从Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit等主要交易所以及MetaMask钱包中窃取资产和账户数据。几乎所有流行的加密货币存储和交易方式都面临风险。
另一个功能是伪造的浏览器更新通知。通过这些通知,受害者被诱导执行攻击者所需的操作,从而加深感染。这一切对用户来说都是隐蔽的:扩展表面上执行声明的功能,而窃取在后台进行。这正是危险长期未被发现的原因。
加密货币持有者面临的其他威胁
除了扩展之外,我在Malwarebytes Labs的同事最近还警告了一种新的钓鱼手段。诈骗者创建伪造的加密货币地址反洗钱(AML)检查服务,声称可检测是否涉及洗钱和违反制裁,借此欺骗资产持有者。
在另一起案件中,黑客利用了苹果macOS操作系统中“屏幕共享”功能的IT漏洞,通过该漏洞未经授权访问受害者的计算机。
专家建议谨慎对待所安装的浏览器扩展。对于请求广泛权限的扩展尤其要保持警惕。我还建议定期检查活动扩展列表——这种习惯有助于及时发现可疑扩展,并在其造成损害之前将其删除。
结合这些措施可以降低资金和凭据丢失的风险。而完全保护自己的唯一方法是在安装任何第三方扩展时保持谨慎。
我的专家评论:这次攻击是加密货币行业网络威胁演变的鲜明例证。攻击者不再破解协议,而是攻击最薄弱的环节——用户及其对合法软件的信任。在扩展可能事后被入侵的情况下,我建议尽量减少已安装的浏览器扩展数量,并使用硬件钱包存储大额资金。定期审视自己的数字习惯不是偏执,而是现代世界中必要的卫生习惯。