我在Socket公司的分析师同事们发现了一个令人担忧的趋势:18个用于Google Chrome的恶意扩展程序和1个用于Microsoft Edge的恶意扩展程序正在全球范围内积极窃取用户的加密货币和凭据,其中包括俄罗斯用户。其中两个最危险插件版本的总受众已达到80,000人,使这一威胁成为今年规模最大的威胁之一。
攻击机制:从无害扩展到完全控制
像“Enable Right Click & Copy — Smart Unlock + OCR”这样的恶意扩展程序遵循“特洛伊木马”原则。在发布到Chrome网上应用店时,它们不包含恶意代码。然而,攻击者从原始开发者手中购买扩展程序,并通过自动更新植入恶意功能。这意味着即使是长期安装且“经过验证”的插件也可能随时变得危险。
安装后,该扩展程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。它会解除所访问网站上的内容安全策略(CSP)保护,并注入隐藏的HTML元素以拦截数据。恶意代码能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,它还会创建模仿Ledger和Trezor网站的钓鱼页面,以骗取助记词。
特别危险的是从各大交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit以及MetaMask钱包中窃取数据。这些扩展程序还会拦截在任何网站上输入的密码,并从Facebook和LinkedIn账户中收集数据。这一切对用户来说都是隐蔽的:扩展程序继续执行其声明的功能,而窃取行为在后台悄然进行。
专家分析与建议
尽管所有被发现的扩展程序已从Chrome网上应用店中移除,但据现有信息,Edge版本在Microsoft商店中仍然可用。对于可能安装了受感染插件的用户,我强烈建议立即更改所有密码,并将加密资产转移到新地址。定期检查已安装扩展程序列表,并在授予权限时保持谨慎,是基本但至关重要的安全措施。
这次攻击是网络犯罪分子如何适应现代防御方法的鲜明例证。他们不再入侵网站,而是攻击用户对合法工具的信任。在一个数字安全日益脆弱的世界里,唯一可靠的策略是在使用任何第三方软件时保持有意识的谨慎和持续的警惕。