我的分析显示,对数字资产的威胁正变得越来越复杂。这次,攻击者通过看似无害的浏览器扩展发起攻击。经过仔细检查,我发现了18个恶意Google Chrome扩展和1个Microsoft Edge扩展,它们不仅清空加密货币钱包,还窃取敏感凭据。

问题的规模令人震惊:其中一个最危险扩展的两个版本的总用户量达到80,000人。俄罗斯用户也面临风险,他们积极使用此类工具处理日常任务。

隐藏威胁的机制

这些扩展加载了一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。首次活动迹象可追溯到2024年,这表明这是一场长期且精心策划的活动。特别危险的是,16个扩展中有5个最初是合法的。攻击者从开发者手中购买这些扩展,并通过自动更新注入恶意代码,从而在很长一段时间内不被发现。

例如,扩展Enable Right Click & Copy — Smart Unlock + OCR在Chrome和Edge中均可运行。到感染时,其在Chrome中的用户基数已超过70,000人,在Edge中约为10,000人。尽管所有发现的扩展已从Chrome Web Store中移除,但根据我掌握的数据,Edge版本可能仍可在Microsoft商店中获取。

恶意软件的工作原理

安装后,该扩展会与命令控制服务器建立加密的WebSocket连接,并加载JavaScript模块。它会移除所访问网站的内容安全策略(CSP)保护头,并注入隐藏的HTML元素以拦截数据。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor的钓鱼页面,以骗取助记词。

恶意代码从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit以及MetaMask中窃取资产和数据。另一个功能是伪造浏览器更新通知,诱导受害者采取加深感染的操作。这一切都在用户不知情的情况下发生,这解释了攻击者为何能长期逍遥法外。

额外的攻击向量

与此同时,我还发现了其他威胁。诈骗者创建虚假的加密货币地址反洗钱(AML)检查服务,通过它们欺骗资产所有者。此外,黑客积极利用Apple macOS操作系统中“屏幕共享”功能的漏洞,未经授权访问受害者的计算机。

对于所有怀疑自己装有受感染扩展的人,我强烈建议立即更改密码,并将自己的数据视为已泄露。对于那些在受影响钱包中存储加密货币的人,必须将资产转移到新地址。定期检查已安装扩展列表,并对请求广泛权限保持警惕,是基本但至关重要的安全措施。

我的专家结论是:这次攻击是网络犯罪分子如何适应防御机制的鲜明例子。初始合法性和通过更新感染是新的威胁标准。用户应重新审视自己的习惯,尽量减少安装的扩展数量,只保留真正必要且经过时间验证的工具。