一项独立调查揭露了一场通过浏览器扩展程序大规模窃取加密资产的行动。涉及18个谷歌Chrome恶意插件和1个微软Edge插件,这些插件不仅清空钱包,还窃取用户凭证。其中一个扩展的两个版本累计用户超过80,000人,其中包括来自俄罗斯的用户。

这不仅仅是又一起钓鱼骗局,而是一场精心策划的多阶段攻击。恶意扩展会加载一个模块化框架,旨在窃取加密货币、密码和浏览器历史记录。同时,受害者会看到广告“诱饵”以掩盖真实活动。这些活动的痕迹最早可追溯到2024年,表明该威胁具有长期性和系统性。

这些扩展对俄罗斯人的危害

这些插件会将用户在任何网站上输入的数据和密码传送给攻击者,同时收集Facebook(隶属于Meta,该组织在俄罗斯被认定为极端组织)和LinkedIn(在俄罗斯被封锁)账户中的信息,并提取浏览历史。危险不仅限于一个国家——任何安装了受感染扩展的人都会成为目标,因此俄罗斯人面临的风险与其他国家用户相同。

被发现扩展的关键特征在于其隐蔽性。其中部分扩展在出现在Chrome网上应用店时并不包含恶意代码。16个扩展中有5个是攻击者从原始开发者手中收购后,通过自动更新植入恶意程序的。这意味着模块是可扩展的:恶意功能按需添加,从而绕过标准安全检查。

其中一个此类扩展——Enable Right Click & Copy — Smart Unlock + OCR——在Chrome和Edge中均有运行。截至感染时,其在Chrome中的用户基数超过70,000人,在Edge中约为10,000人。所有被发现的扩展均已从Chrome网上应用店下架,但据现有信息,Edge版本在微软商店中仍然可用。

对于安装过受感染插件的用户,专家强烈建议将其数据视为已泄露,并尽快更改密码。对于在受影响钱包中存储加密货币的用户,专家建议将资产转移到新地址。

恶意程序的工作原理

安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。随后,它会移除所访问网站的内容安全策略(CSP)头,并通过隐藏的HTML元素注入恶意脚本,从而能够拦截加密货币交易所和其他在线服务上的数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮实现。Ledger和Trezor硬件钱包网站会被钓鱼页面仿冒,以骗取助记词。恶意代码会从Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit等主要交易所以及MetaMask钱包中窃取资产和账户数据。几乎所有流行的加密货币存储和兑换方式都面临风险。

另一个独立功能是伪造的浏览器更新通知。通过这些通知,受害者被诱导执行攻击者所需的操作,从而加深感染程度。这一切对用户来说都是隐蔽的:扩展从表面上看在执行声明的任务,而窃取行为在后台进行。这正是该危险长期未被察觉的原因。

加密货币持有者面临的其他威胁

与此同时,Malwarebytes Labs的专家警告了一种新的钓鱼骗局。诈骗者创建虚假的加密货币地址反洗钱(AML)和制裁合规检查服务,通过这些服务欺骗资产持有者。另一起事件中,黑客利用了苹果macOS操作系统中“屏幕共享”功能的IT漏洞,借此未经授权访问受害者的计算机。

专家建议谨慎对待所安装的浏览器扩展。对于请求广泛权限的插件应格外小心。此外,建议定期检查活动扩展列表——这一习惯有助于及时发现可疑插件,并在其造成损害之前将其删除。

这些措施的结合可降低资金和凭证丢失的风险。而完全保护自己的唯一方法是在安装任何第三方插件时保持谨慎。

我的分析:这次攻击是网络威胁演变的鲜明例证:攻击者不再破解防御,而是通过合法分发渠道攻击用户的信任。收购扩展后通过更新植入恶意程序——这一令人担忧的趋势对浏览器商店的安全模式本身提出了质疑。用户应重新审视自己的习惯:尽量减少扩展数量,并定期审计其访问权限。