在流行的浏览器商店中发现大规模加密货币窃取活动。经过我的分析,发现18个恶意Google Chrome扩展程序和1个Microsoft Edge扩展程序,它们清空加密货币钱包并窃取用户凭据。其中一个附加组件的两个版本的总用户量达到80,000人,俄罗斯用户也面临风险。
攻击机制:扩展程序如何绕过防护
这些扩展程序加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。更糟糕的是,它们还会向受害者展示广告诱饵。攻击者活动的首批痕迹可追溯到2024年。尤其令人担忧的是,16个扩展程序中有5个是从原始开发者手中购买,并通过自动更新被感染——它们最初在Chrome网上应用店中是完全安全的。
最典型的例子之一是扩展程序Enable Right Click & Copy — Smart Unlock + OCR,适用于Chrome和Edge。到感染发生时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。所有发现的附加组件已从Chrome网上应用店中移除,但据现有数据,Edge版本在Microsoft商店中仍然可用。
技术细节:从WebSocket到网站替换
安装后,程序与命令控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。随后,它从访问的网站中移除内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本。这使得攻击者能够在加密货币交易所和其他在线服务中拦截数据。
这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮实现。Ledger和Trezor硬件钱包网站被钓鱼页面伪造,以骗取助记词。恶意代码从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit,以及MetaMask钱包中窃取资产和账户数据。
另一个功能是伪造的浏览器更新通知,通过它们诱导受害者采取加深感染的行动。这一切对用户来说都是隐蔽的:从表面上看,扩展程序执行了其声明的任务,而窃取行为在后台进行。
其他威胁与建议
与此同时,Malwarebytes Labs专家警告一种新的钓鱼方案,涉及虚假的加密货币地址检查服务,声称检测是否涉及洗钱(AML)。在另一起案件中,黑客利用macOS“屏幕共享”功能中的漏洞,未经授权访问受害者的计算机。
对于安装了受感染附加组件的用户,我强烈建议将您的数据视为已泄露,并立即更改密码。对于在受影响钱包中存储加密货币的用户,最好将资产转移到新地址。定期检查活动扩展程序列表并在安装时保持谨慎,是基本但至关重要的措施。
我的评论:这次攻击是网络犯罪分子如何利用用户对合法工具的信任获利的鲜明例子。购买扩展程序然后通过更新感染的模式尤其危险,因为它破坏了浏览器商店的安全模型本身。未来几个月,预计此类活动将增加,投资者需要重新审视其数字卫生习惯。