一场大规模的加密货币窃取活动影响了全球用户,包括俄罗斯。根据我基于行业研究数据进行的威胁分析,发现了18个针对Google Chrome的恶意扩展程序和一个针对Microsoft Edge的恶意扩展程序。其中一个扩展程序的两个版本累计用户数达到80,000人,使此次攻击成为近期规模最大的攻击之一。
感染机制:购买合法扩展程序
该方案的关键特点是对信任的攻击。攻击者并非从零开始创建恶意代码,而是从原始开发者手中收购热门扩展程序。在分析的16个模块中,有5个是通过这种方式被感染的。恶意功能在安装后才通过自动更新进入代码,从而能够在很长一段时间内不被发现。
例如,扩展程序Enable Right Click & Copy — Smart Unlock + OCR在Chrome和Edge中均有运行。被发现时,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。恶意框架活动的首批痕迹可追溯至2024年,这表明该行动具有长期且精心策划的特点。
具体窃取内容及运作方式
安装后,扩展程序会与指挥服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。该程序会移除网站的内容安全策略(CSP)头,并注入隐藏的HTML元素以拦截数据。这使其能够将“连接钱包”和“兑换”按钮替换为钓鱼按钮,并创建伪造页面以窃取Ledger和Trezor硬件钱包的助记词。
恶意代码旨在清空EVM、Solana和Tron钱包。它还窃取各大交易所(包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit)以及MetaMask中的资产和账户数据。此外,这些扩展程序还会拦截密码、浏览历史以及Facebook和LinkedIn账户数据,并展示广告诱饵。从表面上看,扩展程序仍继续执行其声明的功能,因此受害者长期不会察觉到已被入侵。
其他威胁与建议
与此次攻击同时,模仿AML地址检查的钓鱼服务也在增加。攻击者还积极利用macOS中的漏洞,未经授权访问受害者的计算机。
所有被发现的扩展程序已从Chrome Web Store中移除,但Edge版本在Microsoft商店中仍然可用。所有安装过此类扩展程序的用户都应视为其数据已被泄露。请更改密码,并将加密资产转移到新地址。定期检查活动扩展程序列表,并对请求广泛权限保持警惕,这是最基本的安全措施。
我的评论:这次攻击清楚地表明,即使是来自官方商店的“经过验证”的扩展程序也无法保证安全。行业需要重新审视对更新验证和扩展程序所有权转让的处理方式,否则我们将看到更加复杂的攻击手段。