我和我的团队对针对数字资产持有者的新一轮网络威胁进行了深入分析。在独立调查过程中,我们发现了18个恶意Google Chrome扩展程序和一个针对Microsoft Edge的恶意扩展。这些看似无害的附加组件不仅显示广告垃圾内容,还在后台清空加密货币钱包并窃取登录凭据。其中一款最流行扩展程序的两个版本累计用户数达到80,000人,其中相当一部分位于俄罗斯。
感染机制与隐藏威胁
恶意代码的传播方式尤其令人担忧。我们发现,十六个扩展程序中有五个最初是合法的。攻击者从开发者手中购买这些扩展,然后通过自动更新植入恶意模块。这意味着,一个月前安装扩展的用户可能仅在扩展“更新”到受感染版本后才遭到入侵。一个典型的例子是“Enable Right Click & Copy — Smart Unlock + OCR”扩展,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。
安装后,该程序会与指挥服务器(C2)建立加密连接并下载JavaScript模块。它会解除网站的内容安全策略(CSP)保护,并注入隐藏的HTML元素以拦截数据。这些模块旨在通过替换“连接钱包”和“兑换”按钮来清空EVM、Solana和Tron钱包。此外,还会创建模仿Ledger和Trezor的钓鱼页面,以骗取助记词。
恶意代码能够窃取来自各大交易所的数据,包括Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit,以及MetaMask。另一个功能是伪造浏览器更新通知,诱使受害者执行加深感染的操作。从表面上看,该扩展仍会执行其声称的功能,因此用户长时间内不会察觉异常。
分析师建议与结论
所有被发现的扩展程序已从Chrome Web Store中移除,但根据我们的数据,Edge版本在Microsoft商店中仍然可用。强烈建议所有安装过此类附加组件的用户立即更改密码,将数据视为已泄露,并将加密资产转移到新地址。同时,还应关注其他威胁,例如假冒AML服务和macOS中的漏洞。
我的结论:这次攻击再次提醒我们,即使是经过时间考验的扩展程序也可能成为特洛伊木马。定期检查已安装的附加组件列表,并在授予其广泛权限时保持谨慎,是当今数字世界唯一可靠的防护方式。