恶意浏览器扩展程序的揭露
网络安全研究人员揭露了一项涉及19个窃取加密货币的恶意浏览器扩展程序的活动。Socket公司表示,这些扩展程序中有18个针对谷歌Chrome,1个针对微软Edge,在过去六个月内被发布或被武器化。该安全公司声称,这项行动可能追溯到2024年2月。
攻击者的手法
攻击者在某些情况下创建了最初看似合法的扩展程序,而在其他情况下,他们则从原始开发者手中收购了现有的扩展程序,然后将其转变为恶意程序。在Socket识别的19个扩展程序中,有14个是由威胁行为者创建的,而5个是从合法作者那里购买的。
最危险的扩展程序
“Enable Right Click & Copy — Smart Unlock + OCR”是最危险的扩展程序。
Socket表示,当其恶意功能被引入时,Chrome版本的用户约有70,000人,而Edge版本的用户约有10,000人。根据Socket的说法,该Chrome扩展程序已从Chrome网上应用店中移除,但Edge版本仍然活跃。
恶意软件的功能
Socket的研究人员还发现,该恶意软件会移除网站的内容安全策略保护。该公司发现了一种多链加密货币钱包窃取程序,针对EVM兼容的、Solana和Tron钱包。该恶意软件可以篡改合法的“连接钱包”和“交换”按钮,将用户重定向到攻击者控制的交易流程。
其他攻击模块
其他模块则针对硬件钱包用户,通过显示令人信服的假Ledger和Trezor恢复或更新页面,诱骗受害者输入他们的种子短语。该活动还包括旨在从包括Binance、Coinbase、Kraken、OKX、MEXC、KuCoin和Bybit等加密货币平台收集认证会话和账户信息的模块,以及MetaMask。
其他模块则针对Facebook和LinkedIn账户,窃取浏览历史,并部署类似ClickFix的假浏览器更新页面等。
安全建议
Socket建议用户定期检查已安装的浏览器扩展程序,并删除可疑的扩展。