诈骗者又找到了一种复杂的手段来获取用户的数字资产。在我对威胁市场的分析中,发现了一场针对Chrome网上应用店和Microsoft Edge扩展商店访客的大型活动。这涉及18个谷歌浏览器恶意扩展和一个Edge扩展,它们不仅窃取数据,还专门清空加密货币钱包。

两个版本中最危险的扩展之一的总用户数已达到80,000人。俄罗斯用户也受到影响,他们积极安装此类软件以解决日常任务。这些扩展伪装成有用的工具,但在后台加载一个模块化框架,旨在窃取助记词、密码和浏览器历史记录。恶意活动的首批痕迹可追溯到2024年,这表明这是一场长期且精心策划的行动。

攻击机制与感染规模

这种方案的一个显著特点是“特洛伊化”通过更新实现。十六个扩展中有五个最初是合法的。攻击者在它们获得人气后,从开发者手中购买这些扩展并注入恶意代码。例如,在Chrome和Edge中运行的扩展Enable Right Click & Copy — Smart Unlock + OCR,在其Chrome用户超过70,000、Edge用户约10,000时被感染。用户继续使用熟悉的功能,却不知道自己的数据正流向攻击者手中。

安装后,程序会与命令服务器(C2)建立加密的WebSocket连接,并下载额外的JavaScript模块。恶意代码会解除网站上的内容安全策略(CSP)保护,并注入隐藏的HTML元素以拦截数据。特别危险的是,这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor界面的钓鱼页面,以骗取助记词。

受害者包括主要交易所的用户——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask钱包的持有者。为了转移视线,这些扩展会显示广告横幅和虚假的浏览器更新通知,诱使用户加深感染。

其他威胁向量与建议

与这一活动并行,还发现了其他方案。诈骗者创建虚假的AML服务,用于检查加密地址是否涉及洗钱,借此骗取资产访问权限。此外,还利用了苹果macOS操作系统“屏幕共享”功能中的一个漏洞,使黑客能够未经授权访问受害者的计算机。

对于所有怀疑自己感染了恶意扩展的人,我强烈建议立即将数据视为已泄露,并更改密码。如果您在受影响的钱包中存储了加密货币——请将资产转移到新地址。定期检查已安装的扩展列表,并对请求广泛权限的扩展保持警惕。

我的专家意见:这次攻击清楚地表明,对扩展商店的信任应有所保留。即使是流行的软件也可能被攻破。在当前环境下,加密资产的安全性90%取决于用户自身的卫生习惯,而非平台的保护机制。安装最少数量的扩展,并为大额资金使用硬件钱包——这不是偏执,而是必要的预防措施。