我对近期威胁的分析显示出一个令人担忧的趋势:攻击者正越来越频繁地通过看似无害的浏览器扩展来攻击用户。在深入研究中,我发现了18个针对Google Chrome的恶意插件,以及另一个针对Microsoft Edge的插件,它们不仅窃取数据,还系统性地掏空加密货币钱包。这堪称一场真正的流行病,影响了全球数万人,而俄罗斯用户不幸处于风暴中心。

感染规模与攻击向量

仅其中一个最危险扩展的两个版本,其累计用户群体就达到了80,000人。例如,插件Enable Right Click & Copy — Smart Unlock + OCR在被商店下架前,已感染了超过70,000名Chrome用户和约10,000名Edge用户。这些数字令人警惕,尤其是考虑到恶意活动的首批痕迹早在2024年就被记录在案。

攻击机制设计得滴水不漏。攻击者并非从零开始制造威胁,而是更为狡猾:他们从原始开发者手中收购合法扩展,然后通过自动更新注入恶意代码。这意味着在安装时,扩展可能是完全干净的,而“定时炸弹”会在用户信任建立后延迟激活。

恶意软件的工作原理

安装后,程序会与指挥控制服务器(C2)建立加密的WebSocket连接,并加载模块化的JavaScript脚本。这些模块功能强大:它们能解除网站的内容安全策略保护,注入隐藏的HTML元素,并拦截用户在加密货币交易所和在线服务中输入的数据。尤为危险的是,该恶意软件能够替换“连接钱包”和“兑换”按钮,并创建模仿Ledger和Trezor硬件钱包界面的钓鱼页面,诱骗用户交出助记词。

几乎所有主流平台都受到波及:Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit,以及MetaMask。恶意代码在后台窃取资产和账户数据,同时不干扰扩展的声明功能,因此用户可能在很长一段时间内都未察觉感染。此外,攻击者还伪造浏览器系统通知,以进一步加深攻击。

防护建议

对于所有可能安装了受感染扩展的用户,我强烈建议将自身数据视为已泄露,并立即更改密码。如果受影响的钱包中存有资产,应将其转移到新地址。定期检查已安装的扩展列表,并删除所有可疑项。尤其要警惕那些请求过度宽泛权限的扩展。

在当前环境下,安全不仅仅是安装杀毒软件,而是持续的警惕。任何第三方扩展都是攻击者的潜在入口,因此我的建议是:尽量减少扩展数量,只信任经过时间验证的官方开发者解决方案。