在对谷歌Chrome和微软Edge生态系统的深入分析中,发现了一场通过浏览器扩展程序进行的大规模加密货币窃取活动。涉及18个Chrome恶意插件和1个Edge插件,这些插件不仅清空钱包,还收集用户的敏感数据。其中最危险的扩展程序之一的两个版本累计受众达80,000人,受影响范围包括俄罗斯用户。
攻击者如何绕过商店的防护机制
攻击机制极为复杂。16个扩展程序中有5个是从合法开发者手中购买的,随后通过自动更新注入恶意代码。这意味着在Chrome网上应用店发布时,这些扩展程序看起来完全安全。恶意负载稍后才被传送,从而能够绕过审核并长期不被发现。
一个典型的例子是扩展程序Enable Right Click & Copy — Smart Unlock + OCR,它在Chrome和Edge中均可运行。在被感染时,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。所有被发现的插件已从Chrome网上应用店移除,但据现有数据,Edge版本在微软商店中仍然可用。
技术内幕与威胁的地理分布
安装后,该扩展程序会与指挥控制服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。这些模块会移除所访问网站的内容安全策略(CSP)头,并通过隐藏的HTML元素注入恶意脚本。这使得攻击者能够拦截加密货币交易所和其他在线服务的数据。
这些模块能够清空EVM、Solana和Tron生态系统的钱包,通过替换“连接钱包”和“兑换”按钮来实现。它们还会伪造Ledger和Trezor硬件钱包的页面,以骗取助记词。此外,代码还会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask中窃取资产和账户数据。该攻击几乎影响所有流行的数字资产存储和交易方式,且不受单一国家地理范围的限制。
建议与结论
对于可能安装了受感染扩展程序的用户,强烈建议将其数据视为已泄露,并立即更改密码。如果受影响的钱包中存有加密货币,专家建议将资产转移到新地址。从表面上看,该扩展程序仍能执行其声明的功能,这使得窃取行为对用户来说难以察觉——这正是威胁长期未被发现的原因。
与此同时,安全专家还记录了其他攻击向量:用于检查地址是否涉及洗钱(AML)的钓鱼服务,以及利用macOS中的漏洞。对安装的扩展程序保持警惕,定期检查其列表和所请求的权限——这是基本但至关重要的保护层级。
分析师观点:这场活动清楚地展示了用户对官方扩展商店的信任如何成为主要攻击向量。行业需要重新审视审核和更新监控的方法,否则我们将看到新一轮此类事件,且后果更为严重。