我的分析发现了一个令人担忧的趋势:至少18个谷歌Chrome浏览器恶意扩展和1个微软Edge浏览器恶意扩展正被积极用于窃取全球用户的加密货币和登录凭据,其中包括大量俄罗斯用户。其中最危险的插件之一的两个版本累计受众高达8万人,使其成为今年规模最大的威胁之一。

在详细的技术分析中,我发现这些扩展会加载一个模块化框架,专门针对加密货币、密码和浏览器历史的窃取。作为额外的攻击途径,它们还会向受害者展示广告。该活动的最早痕迹可追溯到2024年,这表明攻击者经过了长期而精心的准备。

这些扩展对俄罗斯用户的危害

这些插件不仅会拦截用户在任何网站上输入的数据,还会收集Facebook(隶属于Meta,已在俄罗斯被认定为极端组织)和LinkedIn(已在俄罗斯被封锁)账户中的信息,并提取完整的浏览历史。该威胁具有全球性:任何安装了受感染扩展的用户都面临风险,因此俄罗斯用户与其他用户面临同等风险。

一个关键细节:在发布时,Chrome网上应用店中的16个扩展中有5个不包含恶意代码。攻击者从原始开发者手中购买这些扩展,并通过自动更新进行感染。这意味着模块是逐步扩展的——恶意功能按需添加,这使得检测尤为困难。

其中一个此类插件——Enable Right Click & Copy — Smart Unlock + OCR——在Chrome和Edge中运行。到感染发生时,其在Chrome中的用户基数已超过7万人,在Edge中约为1万人。所有被发现的扩展已从Chrome网上应用店中移除,但据现有信息,Edge版本在微软商店中仍然可用。

恶意程序的工作原理

安装后,该程序会与指挥控制(C2)服务器建立加密的WebSocket连接,并加载JavaScript模块。随后,它会移除所访问网站的内容安全策略(CSP)标头,并通过隐藏的HTML元素注入恶意脚本,从而能够在加密货币交易所和其他在线服务中拦截数据。

这些模块能够清空EVM、Solana和Tron钱包,通过替换“连接钱包”和“兑换”按钮来实现。Ledger和Trezor硬件钱包网站会被钓鱼页面伪造,以骗取助记词。恶意代码会从最大的交易所——Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit——以及MetaMask钱包中窃取资产和账户数据。还有一个单独的功能是伪造浏览器更新通知,通过该通知诱导受害者采取加深感染的操作。

所有这些活动都在用户不知不觉中发生:从表面上看,扩展在执行其声明的任务,而窃取行为在后台进行。这正是该危险长期未被发现的原因。

加密货币持有者面临的其他威胁

与此同时,我还发现了其他攻击途径。诈骗者创建虚假的加密货币地址检查服务,声称可检测是否涉及洗钱和违反制裁(AML),以此欺骗资产持有者。在另一起案件中,黑客利用了苹果macOS操作系统中“屏幕共享”功能的漏洞,通过该漏洞未经授权访问受害者的计算机。

作为分析师,我的建议是:如果您安装了可疑扩展,请立即更改密码并将数据视为已泄露。在受影响钱包中存储加密货币的用户应将资产转移到新地址。定期检查活动扩展列表是一项基本但极其有效的习惯,可以挽救您的资金。在模块化威胁时代,安装任何第三方插件时保持谨慎是唯一可靠的防护措施。