在浏览器扩展商店中发现了一场大规模的数字资产窃取活动。根据我的分析,共发现18个针对Google Chrome的恶意扩展和1个针对Microsoft Edge的恶意扩展,这些扩展旨在清空加密货币钱包并窃取用户的敏感数据。这些扩展的总用户量高达80,000人,受影响范围也包括俄罗斯用户。

隐藏威胁的运作机制

这些扩展按照一套成熟的模式运作:它们加载一个模块化框架,用于窃取加密货币、密码和浏览器历史记录。同时,受害者会看到广告,以掩盖恶意活动。这些活动的首批痕迹可追溯到2024年,表明这是一次长期且精心策划的攻击。

尤其令人担忧的是,其中许多扩展最初是合法的。攻击者从开发者手中购买这些扩展,并通过自动更新注入恶意代码。例如,在Chrome和Edge中运行的Enable Right Click & Copy — Smart Unlock + OCR扩展,在被感染时已在Chrome中拥有70,000名用户,在Edge中约有10,000名用户。这是对信任攻击的完美例证:用户安装了一个有用的工具,却随着时间推移变成了特洛伊木马。

技术细节与影响范围

恶意软件与指挥控制服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。它会移除所访问网站的内容安全策略(CSP)标头,从而允许注入脚本以拦截加密货币交易所和在线服务中的数据。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建仿冒Ledger和Trezor硬件钱包官方网站的钓鱼页面,以骗取助记词。

特别值得注意的是,恶意代码会从包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin和Bybit在内的主要交易所,以及MetaMask钱包中窃取资产和账户数据。还有一个单独的功能会创建虚假的浏览器更新通知,诱使受害者采取行动,从而加深感染。这一切都在用户不知情的情况下进行,因为扩展仍继续执行其声明的功能。

额外的攻击途径

与此同时,还发现了其他威胁。诈骗者创建虚假的加密货币地址反洗钱(AML)检查服务,通过这些服务欺骗资产持有者。此外,苹果macOS操作系统的“屏幕共享”功能中也发现了一个漏洞,黑客可通过该漏洞未经授权访问受害者的计算机。

对于任何怀疑自己安装了此类扩展的用户,我强烈建议将其数据视为已泄露,并立即更改密码。对于在受影响钱包中存储加密货币的用户,应尽快将资产转移到新地址。定期检查已安装扩展列表,并对请求广泛权限保持警惕,是最基本但至关重要的安全措施。

分析师观点:这次攻击是攻击者如何利用用户对浏览器扩展生态系统信任的鲜明例证。行业需要重新审视对更新验证和开发者监管的方法,否则我们将看到更多伪装成合法软件的更复杂攻击手段。