最近一场潜伏已久的恶意扩展攻击事件浮出水面。安全厂商 Socket 曝光一组藏身于 Chrome 网上应用店、Edge 附加组件商店的浏览器插件,它们通过后期投毒更新植入木马框架,窃取加密钱包、账号会话、浏览记录,还会投放 ClickFix 虚假更新诱饵,数万用户已经受到波及。
攻击事件概况
根据 Socket 的调查报告,本次攻击活动最早可追溯至2024 年初,整体是一套高度可扩展的恶意框架,内置16个功能各不相同的攻击模块。
这批插件有着极强的伪装手段:刚上架时功能完全正常、无任何恶意代码。攻击者后续收购了其中5款热门扩展的开发权限,再依靠商店的自动更新机制,悄无声息推送升级包注入恶意载荷。
典型受害案例 Enable Right Click & Copy — Smart Unlock + OCR,在被投毒时 Chrome 平台已有至少 70000 名用户,Edge 商店安装量达到 10000。谷歌已经快速下架 Chrome 端恶意插件,不过在安全报告发布之时,Edge 版本依旧还在商店上架流通。

恶意插件的攻击流程
一旦用户安装受感染扩展,恶意程序便会在后台执行一系列高危操作:
- 建立加密 WebSocket 长连接,连接攻击者的 C2 指挥服务器
- 远程下载各类 JavaScript 恶意攻击模块
- 移除网站自带的内容安全策略(CSP)防护标头,解除网页脚本限制
- 在任意访问的页面中注入隐藏 HTML 元素与恶意脚本,劫持网页交互

恶意模块具备的窃取能力
- 劫持网页上「连接钱包」「兑换」按钮,盗取 EVM、Solana、Tron 链加密钱包资产
- 伪造 Ledger、Trezor 硬件钱包钓鱼页面,诱骗用户输入助记词
- 偷取 Coinbase、Binance、OKX、MetaMask 等平台会话令牌、账号余额数据
- 记录全网站点表单输入、账号密码等凭证
- 爬取 Facebook、LinkedIn 社交平台账户信息
- 上传外泄全部浏览器浏览历史
- 弹出 ClickFix 伪造浏览器更新弹窗,诱导用户运行攻击者提供的恶意命令
研究团队同时发出预警:这套框架可随时加载更多攻击模块,后续很可能推出全新的恶意载荷。目前所有涉事扩展都已经从 Chrome 网上应用店下架。
给到普通用户的处置建议
- 如果你曾经安装过本次事件内的任意一款恶意扩展,直接判定账号凭证存在泄露风险,立刻修改浏览器各类网站登录密码。
- 加密货币钱包用户:尽快将资产转移至全新创建、从未使用过的钱包地址。
- 定期清理浏览器扩展清单,卸载长期不用、来源不明、权限过高的插件。
- 不要随意点击网页弹出的浏览器更新弹窗,浏览器更新务必前往官方渠道操作。



0条评论