一场大规模的数字资产窃取活动影响了流行浏览器的用户。在我对浏览器扩展生态系统进行深入分析的过程中,发现了18个针对Google Chrome的恶意扩展程序,以及1个针对Microsoft Edge的恶意扩展。这些看似无害的工具不仅会清空加密货币钱包,还会窃取登录凭据、密码和浏览历史记录。

受感染扩展的总用户规模令人震惊——约80,000名用户,其中相当一部分位于俄罗斯。这一威胁具有全球性,俄罗斯的加密资产持有者与其他国家的用户面临同等风险。

感染机制与攻击向量

尤其令人担忧的是攻击者的策略。在研究的16个扩展中,有5个是从原始开发者手中收购的,随后通过自动更新注入了恶意代码。这是典型的供应链攻击,受害者信任的是自己熟悉的工具,却不知道它已被攻陷。

例如,在Chrome和Edge中运行的“Enable Right Click & Copy — Smart Unlock + OCR”扩展,在被发现时已在Chrome中拥有超过70,000名用户,在Edge中约有10,000名用户。安装后,该程序会与命令服务器(C2)建立加密的WebSocket连接,并加载JavaScript模块。恶意代码会移除所访问网站的内容安全策略(CSP)头,并注入隐藏的HTML元素以拦截加密货币交易所上的数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。此外,还会创建模仿Ledger和Trezor界面的钓鱼页面,以骗取助记词。Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit和MetaMask上的账户均受到攻击。

如何防护

所有被发现的扩展已从Chrome Web Store中移除,但根据现有信息,Edge版本可能仍可在Microsoft商店中获取。强烈建议所有安装过此类扩展的用户将自己的数据视为已泄露,并立即更改密码。如果您在受影响的钱包中存储了加密货币——请将资产转移到新地址。

这并非唯一的威胁。安全专家还发现,模拟AML地址检查的钓鱼服务有所增加,同时macOS中的漏洞也在被利用。定期审查已安装的扩展,并对扩展权限请求保持警惕,是至关重要的预防措施。

我的评论:此次攻击是攻击者如何利用用户对合法工具的信任来牟利的典型案例。在威胁日益复杂的情况下,仅从官方商店安装扩展已不再能保证安全。关键原则是极简主义:只安装真正需要的扩展,并定期检查权限。加密货币的安全性始于您浏览器的卫生习惯。