在浏览器扩展商店中发现了一场大规模的数字资产和敏感数据窃取活动。在我对Google Chrome和Microsoft Edge扩展生态系统进行的深入分析中,发现了18个针对Chrome的恶意模块和1个针对Edge的模块,这些模块以“drainer”程序(即清空受害者加密货币钱包的程序)的方式运作。

其中一个最活跃扩展的两个版本累计用户数达到80,000人,其中很大一部分是俄语用户。所有安装了受感染软件的人都处于风险之中,无论其地理位置如何。

攻击机制与隐藏威胁

攻击者的策略尤其令人担忧。16个扩展中有5个在发布到Chrome Web Store时是合法的。网络犯罪分子从原始开发者手中购买这些扩展,并通过自动更新注入恶意代码,例如Enable Right Click & Copy — Smart Unlock + OCR扩展就发生了这种情况,其在Chrome中的安装量超过70,000次,在Edge中约为10,000次。此类活动的首批痕迹可追溯至2024年。

安装后,该程序会与命令服务器建立加密的WebSocket连接,并加载JavaScript模块。它会解除网站上的Content Security Policy保护,并拦截在加密货币交易所和在线服务中输入的数据。这些模块能够替换“连接钱包”和“兑换”按钮,并模拟Ledger和Trezor硬件钱包页面以骗取助记词。

关键平台受到攻击:Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit和MetaMask。从表面上看,该扩展继续执行其声明的功能,掩盖了后台的数据窃取行为。

专家评估与建议

所有怀疑自己已感染的用户,必须立即更改密码,并将数据视为已泄露。加密资产应转移到新地址。定期检查已安装扩展列表,并对请求广泛权限保持警惕,是基本但至关重要的措施。

与此同时,还发现了其他威胁:用于地址检查的虚假AML服务,以及利用macOS Screen Sharing漏洞的攻击。在当前环境下,安全不仅仅是谨慎,而是一种全面的卫生习惯。市场正朝着自助服务的方向发展,每个用户都成为自己的银行和守护者。只有将技术措施与行为警觉相结合,才能将风险降至可接受的水平。