我对数字安全市场形势的分析揭示了一个令人担忧的趋势:Socket公司的分析师发现了18个针对Google Chrome的恶意扩展程序和1个针对Microsoft Edge的恶意扩展程序,这些扩展程序正在积极清空加密货币钱包并窃取用户凭据。其中一个此类附加组件的两个版本的总用户量达到8万人,俄罗斯用户也面临风险。

这些扩展程序会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。同时,它们伪装成有用的工具,向受害者展示广告诱饵。其活动的最早痕迹可追溯到2024年。

这些扩展程序对俄罗斯人的危害

这些附加组件会将用户在任何网站上输入的数据和密码传送给攻击者,同时从Facebook(隶属于Meta,该组织在俄罗斯被认定为极端组织)和LinkedIn(在俄罗斯被封锁)账户中收集信息,并提取浏览历史。威胁不仅限于一个国家:任何安装了受感染扩展程序的人都会受到影响,因此俄罗斯人与其他人面临同样的风险。

Socket的专家发现,部分被发现的扩展程序在出现在Chrome Web Store时并不包含恶意代码。16个扩展程序中有5个被攻击者从原始开发者手中购买,并通过自动更新感染。这意味着这些模块会不断扩展:恶意功能会根据需要逐步添加。

其中一个此类附加组件——Enable Right Click & Copy — Smart Unlock + OCR——可在Chrome和Edge中运行。到被感染时,其在Chrome中的用户基数已超过7万人,在Edge中约为1万人。

所有被发现的扩展程序已从Chrome Web Store中移除。然而,根据现有数据,Edge版本在Microsoft商店中仍然可用。

专家建议那些安装了受感染附加组件的用户将其数据视为已泄露,并尽快更改密码。对于在受影响钱包中存储加密货币的用户,专家建议将资产转移到新地址。

恶意程序的工作原理

安装后,该程序会与命令控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。然后,它会移除所访问网站的内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本,从而能够在加密货币交易所和其他在线服务中拦截数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。Ledger和Trezor硬件钱包网站被钓鱼页面伪造,以骗取助记词。

恶意代码会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask钱包中窃取资产和账户数据。这样一来,几乎所有流行的加密货币存储和兑换方式都面临风险。

另一个功能是伪造浏览器更新通知。通过这些通知,受害者被诱导执行攻击者所需的操作,从而加深感染程度。

这一切对用户来说都是不可见的:从表面上看,该附加组件执行了其声明的任务,而窃取行为在后台进行。这正是该危险长期未被发现的原因。

加密货币持有者面临的其他威胁

Malwarebytes Labs公司最近警告了一种新的钓鱼骗局。诈骗者创建虚假的加密货币地址检查服务,声称可检测是否涉及洗钱和违反制裁(AML),并借此欺骗资产持有者。

在另一起案件中,黑客利用了Apple macOS操作系统“屏幕共享”功能中的IT漏洞。通过该漏洞,他们未经授权访问了受害者的计算机。

Malwarebytes Labs的专家建议谨慎对待所安装的浏览器扩展程序。对于请求广泛权限的附加组件,尤其需要保持警惕。

此外,专家建议定期检查活动扩展程序列表。这一习惯有助于及时发现可疑附加组件,并在其造成损害之前将其删除。

这些措施相结合可降低资金和凭据丢失的风险。而要完全保护自己,唯一的方法是在安装任何第三方附加组件时保持谨慎。

我的评论: 这次攻击是网络威胁演变的鲜明例证:攻击者不再入侵系统,而是渗透到受信任的软件分发渠道中。对投资者而言,这是一个重新审视自身习惯的信号:尽量减少扩展程序的数量,对大额资金使用硬件钱包,切勿在浏览器中输入助记词。在模块化攻击时代,保持警惕不是偏执,而是风险管理中不可或缺的一部分。