我对近期网络安全事件的分析揭示了一个令人担忧的趋势:发现了一个大型恶意浏览器扩展网络,针对Google Chrome和Microsoft Edge浏览器,正在积极清空加密货币钱包并窃取用户的敏感数据。总共识别出18个危险的Chrome扩展和1个Edge扩展,它们隐蔽且高效地运作。

威胁规模令人震惊:最受欢迎的受感染扩展之一的两个版本累计用户群达到80,000人。全球用户均受到影响,其中包括大量俄罗斯用户。这些扩展不仅仅显示广告——它们会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。我追踪到它们活动的首批痕迹可追溯至2024年。

感染机制与真实威胁

传播方式尤为危险。我的技术分析显示,十六个扩展中有五个最初是合法的。攻击者从开发者手中购买这些扩展,并通过自动更新注入恶意代码。这意味着即使是长期安装且经过验证的扩展,也可能在用户不知情的情况下变成攻击工具。

一个典型的例子是Enable Right Click & Copy - Smart Unlock + OCR扩展,它在Chrome和Edge中均可运行。在感染时,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。尽管所有被发现的扩展已从Chrome Web Store中移除,但据我所知,Edge版本可能仍可在Microsoft商店中获取。

恶意代码采用多阶段运作方式:它与命令控制(C2)服务器建立加密的WebSocket连接,加载JavaScript模块,解除所访问网站的内容安全策略(CSP)保护,并在加密货币交易所拦截数据。这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor硬件钱包网站的钓鱼页面,以骗取助记词。

威胁扩展与预防措施

数据窃取几乎影响所有主要交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit,以及广受欢迎的钱包MetaMask。一项特殊功能会模拟浏览器更新通知,诱使受害者采取加深感染的操作。从表面上看,该扩展仍继续执行其声明的功能,因此用户可能在很长一段时间内不会注意到任何可疑之处。

与此同时,其他威胁也在被记录:欺诈性的加密货币地址反洗钱(AML)检查服务,以及利用macOS“屏幕共享”功能中的IT漏洞来未经授权访问受害者计算机。

专家观点:这场活动是针对加密社区攻击演变的鲜明例证。“先合法,后感染”的策略使传统检查手段变得毫无用处。对于所有怀疑自己已遭入侵的人,我强烈建议立即更改密码,将所有数据视为已泄露,并将资产转移到新地址。定期检查已安装扩展列表,并对广泛权限请求保持警惕——这不是偏执,而是现代数字世界中必要的卫生习惯。只有通过审慎对待任何第三方软件的安装,才能完全保护自己。