Chrome 商店多款扩展遭投毒,可盗取钱包资产、浏览器隐私数据

| 分类: 业界八卦 | 热度: 1 ℃

最近一场潜伏已久的恶意扩展攻击事件浮出水面。安全厂商 Socket 曝光一组藏身于 Chrome 网上应用店、Edge 附加组件商店的浏览器插件,它们通过后期投毒更新植入木马框架,窃取加密钱包、账号会话、浏览记录,还会投放 ClickFix 虚假更新诱饵,数万用户已经受到波及。

攻击事件概况

根据 Socket 的调查报告,本次攻击活动最早可追溯至2024 年初,整体是一套高度可扩展的恶意框架,内置16个功能各不相同的攻击模块。

这批插件有着极强的伪装手段:刚上架时功能完全正常、无任何恶意代码。攻击者后续收购了其中5款热门扩展的开发权限,再依靠商店的自动更新机制,悄无声息推送升级包注入恶意载荷。

典型受害案例 Enable Right Click & Copy — Smart Unlock + OCR,在被投毒时 Chrome 平台已有至少 70000 名用户,Edge 商店安装量达到 10000。谷歌已经快速下架 Chrome 端恶意插件,不过在安全报告发布之时,Edge 版本依旧还在商店上架流通。

Chrome 商店多款扩展遭投毒,可盗取钱包资产、浏览器隐私数据

恶意插件的攻击流程

一旦用户安装受感染扩展,恶意程序便会在后台执行一系列高危操作:

  1. 建立加密 WebSocket 长连接,连接攻击者的 C2 指挥服务器
  2. 远程下载各类 JavaScript 恶意攻击模块
  3. 移除网站自带的内容安全策略(CSP)防护标头,解除网页脚本限制
  4. 在任意访问的页面中注入隐藏 HTML 元素与恶意脚本,劫持网页交互

Chrome 商店多款扩展遭投毒,可盗取钱包资产、浏览器隐私数据

恶意模块具备的窃取能力

  • 劫持网页上「连接钱包」「兑换」按钮,盗取 EVM、Solana、Tron 链加密钱包资产
  • 伪造 Ledger、Trezor 硬件钱包钓鱼页面,诱骗用户输入助记词
  • 偷取 Coinbase、Binance、OKX、MetaMask 等平台会话令牌、账号余额数据
  • 记录全网站点表单输入、账号密码等凭证
  • 爬取 Facebook、LinkedIn 社交平台账户信息
  • 上传外泄全部浏览器浏览历史
  • 弹出 ClickFix 伪造浏览器更新弹窗,诱导用户运行攻击者提供的恶意命令

研究团队同时发出预警:这套框架可随时加载更多攻击模块,后续很可能推出全新的恶意载荷。目前所有涉事扩展都已经从 Chrome 网上应用店下架。

给到普通用户的处置建议

  1. 如果你曾经安装过本次事件内的任意一款恶意扩展,直接判定账号凭证存在泄露风险,立刻修改浏览器各类网站登录密码。
  2. 加密货币钱包用户:尽快将资产转移至全新创建、从未使用过的钱包地址。
  3. 定期清理浏览器扩展清单,卸载长期不用、来源不明、权限过高的插件。
  4. 不要随意点击网页弹出的浏览器更新弹窗,浏览器更新务必前往官方渠道操作。
声明: 猎游人 每天为你带来最新的游戏和硬件打折情报,帮你精心挑选值得玩的游戏,让您的钱花的更值!本站信息大部分来自于网友爆料,如果您发现了优质的游戏或好的价格,不妨爆料给我们吧(谢绝任何商业爆料)!

0条评论

Hi,您需要填写昵称和邮箱!
姓名 (必填)
邮箱 (必填)
网站

暂时木有评论