一场大规模的加密货币盗窃活动影响了Google Chrome和Microsoft Edge的用户。经过详细分析,我发现了18个恶意Chrome扩展程序和1个Edge扩展程序,它们不仅会清空加密钱包,还会窃取用户凭据。其中一个最危险扩展程序的两个版本的总用户数达到了80,000人,俄罗斯用户也面临风险。

这些扩展程序以“特洛伊木马”的方式运作:它们加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录,同时向受害者展示广告横幅。其活动痕迹最早可追溯到2024年,这表明这是一次长期且精心策划的攻击。

对俄罗斯用户的危险之处

威胁不仅限于一个国家。这些扩展程序会将用户在任何网站上输入的数据和密码传输给攻击者,同时还会收集Facebook(归属于Meta,该公司在俄罗斯被认定为极端组织)和LinkedIn(在俄罗斯被封锁)账户中的信息,包括浏览历史。任何安装了受感染扩展程序的用户,无论身处何地,都面临风险。

尤其令人担忧的是,部分扩展程序在出现在Chrome网上应用店时并不包含恶意代码。16个扩展程序中有5个是从原始开发者手中收购后,通过自动更新被感染的。这意味着恶意功能是逐步添加的,使得检测变得极其困难。

其中一个此类扩展程序——“Enable Right Click & Copy — Smart Unlock + OCR”——在Chrome和Edge中均可运行。在被感染时,其在Chrome中的用户数已超过70,000人,在Edge中约为10,000人。尽管所有发现的扩展程序已从Chrome网上应用店中移除,但据现有信息,Edge版本在Microsoft商店中仍然可用。

恶意程序的工作原理

安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。随后,它会移除所访问网站的内容安全策略(CSP)头,并通过隐藏的HTML元素注入恶意脚本,从而能够拦截加密货币交易所和其他在线服务中的数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。Ledger和Trezor硬件钱包网站被钓鱼页面伪造,以骗取助记词。恶意代码会从Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit等主要交易所以及MetaMask钱包中窃取资产和账户数据。另一个功能是伪造浏览器更新通知,通过这种方式诱导受害者采取行动,从而加深感染。

这一切都在悄然进行:从表面上看,扩展程序执行了其声明的功能,而盗窃则在后台发生。这正是危险长期未被察觉的原因。

加密货币持有者面临的其他威胁

与此同时,Malwarebytes Labs的专家警告称,出现了一种新的钓鱼骗局,涉及虚假的加密货币地址检查服务,声称可检测是否涉及洗钱和违反制裁(AML)。在另一起案例中,黑客利用了Apple macOS操作系统中“屏幕共享”功能的IT漏洞,从而未经授权访问受害者的计算机。

专家建议对安装的浏览器扩展程序保持警惕,尤其是那些请求广泛权限的扩展程序。同时,建议定期检查活动扩展程序列表——这种习惯有助于及时发现可疑扩展程序,并在其造成损害之前将其删除。

我的结论: 这次攻击生动地展示了攻击者如何利用用户对合法工具的信任。即使是经过验证的扩展程序也可能因所有者变更而被入侵。在当前环境下,唯一可靠的策略是尽量减少已安装扩展程序的数量,并使用硬件钱包存储大额资金。请记住:您资产的安全直接取决于您的数字卫生习惯。