一场大规模窃取加密资产的行动席卷了基于Chromium内核的浏览器用户。在深入分析中,我发现了18个恶意Google Chrome扩展程序和一个Microsoft Edge扩展程序,它们不仅掏空钱包,还窃取敏感数据。其中两个版本中最危险的插件之一的总受众已达80,000人,俄罗斯用户也未能幸免。

这些扩展程序按照一套成熟的模式运作:它们加载一个模块化框架,目标是窃取加密货币、密码和浏览器历史记录。更甚的是,受害者还会看到广告诱饵。攻击者的活动痕迹最早可追溯到2024年,这表明这是一场长期且精心策划的行动。

感染机制与对俄罗斯用户的威胁

这些扩展程序将用户在任何网站上输入的数据和密码传送给攻击者,同时收集Facebook(隶属于Meta,该组织在俄罗斯被认定为极端组织)和LinkedIn(在俄罗斯被封锁)账户中的信息,此外还提取浏览历史。威胁不仅限于一个国家:任何安装了受感染扩展程序的人都会受到攻击,因此俄罗斯用户与其他用户面临同等风险。

关键特点是——部分被发现的扩展程序在上架Chrome Web Store时并不包含恶意代码。十六个扩展程序中有五个被攻击者从原始开发者手中买下,并通过自动更新注入恶意代码。这意味着模块会不断扩展:恶意功能会根据需要逐步添加。

其中一个此类插件——Enable Right Click & Copy — Smart Unlock + OCR——在Chrome和Edge中运行。到被感染时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。

所有被发现的扩展程序已从Chrome Web Store中移除。然而,根据现有信息,Edge版本在Microsoft商店中仍然可用。

对于安装了受感染插件的人,我强烈建议将您的数据视为已泄露,并尽快更改密码。在受影响钱包中存储加密货币的用户应立即将资产转移到新地址。

恶意程序的工作原理

安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。随后,它会移除所访问网站的内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本,从而能够在加密货币交易所和其他在线服务上拦截数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。Ledger和Trezor硬件钱包的网站会被钓鱼页面仿冒,以骗取助记词。

恶意代码会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask钱包中窃取资产和账户数据。这样一来,几乎所有流行的加密货币存储和兑换方式都处于危险之中。

另一个功能是伪造浏览器更新通知。通过这些通知,受害者被诱导执行攻击者所需的操作,从而加深感染程度。

这一切对用户来说都是隐蔽的:从表面上看,扩展程序执行了其声明的功能,而窃取行为在后台进行。这正是危险长期未被发现的原因。

加密货币持有者面临的其他威胁

除了扩展程序之外,近期还发现了其他攻击途径。诈骗者创建虚假的加密货币地址反洗钱(AML)和制裁合规检查服务,通过这些服务欺骗资产持有者。

在另一起案件中,黑客利用了Apple macOS操作系统中“屏幕共享”功能的IT漏洞。通过该漏洞,他们获得了对受害者计算机的未经授权访问。

专家建议谨慎对待所安装的浏览器扩展程序。对于请求广泛权限的插件,尤其需要保持警惕。

此外,我建议定期检查活动扩展程序列表。这样的习惯有助于及时发现可疑插件,并在其造成损害之前将其删除。

这些措施相结合可以降低资金和凭据丢失的风险。而完全保护自己的唯一方法是在安装任何第三方插件时保持谨慎。

我的结论是:这场行动是攻击者利用用户对官方扩展商店信任的鲜明例证。收购合法插件然后通过更新注入恶意代码——这是一个令人担忧的趋势,要求行业进行更严格的审核,也要求用户采取自觉的数字卫生态度。不要安装可有可无的东西,并将资金存放在权限最小化的硬件钱包中。