我对网络安全事件最新数据的分析揭示了一个令人担忧的趋势:攻击者积极利用恶意浏览器扩展来清空加密货币钱包并窃取敏感数据。在一次由代码保护专家参与的独立调查中,发现了18个危险的Google Chrome扩展程序和一个Microsoft Edge扩展程序。这些扩展的总用户量已达到8万人,其中也包括俄罗斯的数字资产持有者处于风险之中。
攻击机制:熟悉工具中的隐藏威胁
这些扩展会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。它们还会向受害者展示广告横幅,以掩盖其破坏性活动。该活动的首批痕迹可追溯至2024年,这表明这是一场长期且精心策划的行动。
特别危险的是,部分扩展在发布到Chrome网上应用店时并不包含恶意代码。16个扩展中有5个是从合法开发者手中收购的,并通过自动更新被感染。这意味着恶意功能是逐步添加的,按需部署,这使得检测变得极为困难。
其中一个名为“Enable Right Click & Copy — Smart Unlock + OCR”的扩展在Chrome和Edge中运行。到感染发生时,其在Chrome中的用户基数已超过7万人,在Edge中约为1万人。所有被发现的扩展均已从Chrome网上应用店中移除,但据现有数据,Edge版本在Microsoft商店中仍然可用。
技术细节与损害规模
安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。它会移除所访问网站的内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本,从而能够拦截加密货币交易所和其他在线服务中的数据。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。同时,还会伪造Ledger和Trezor硬件钱包网站,以骗取助记词。
恶意代码会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask钱包中窃取资产和账户数据。几乎所有流行的加密货币存储和兑换方式都受到威胁。另一个功能是伪造的浏览器更新通知,通过该通知诱导受害者采取行动,从而加深感染程度。
其他威胁与建议
除了扩展程序,专家还警告称出现了一种新的钓鱼方案,利用虚假的加密货币地址反洗钱(AML)检查服务。此外,还发现了macOS“屏幕共享”功能中的漏洞被利用,黑客通过该漏洞未经授权访问受害者的计算机。
强烈建议受影响用户将其数据视为已泄露,并立即更改密码。对于在受影响钱包中存储加密货币的用户,应将资产转移到新地址。
我的评论:这次攻击再次提醒我们,即使是“无害”的扩展也可能成为特洛伊木马。定期检查已安装扩展列表,并对请求广泛权限保持警惕——这不是偏执,而是任何处理数字资产的人所必需的基本卫生习惯。在DeFi世界中,安全始于基本的谨慎。