网络安全

Chrome 和 Edge 上的恶意扩展窃取加密货币和浏览器数据

Socket 披露了一起活动:攻击者利用 Google Chrome 和 Microsoft Edge 浏览器的 19 个扩展程序分发恶意软件框架,该框架能够窃取加密货币、账户数据和浏览历史,并注入 ClickFix 类型的欺诈页面。调查结果显示,该活动可能始于 2024 年初,部分扩展程序在攻击者接管并自动更新后,转变为恶意工具。

2026-08-30
2 分钟阅读
8 浏览量
فريق تحرير certi.news
Chrome 和 Edge 上的恶意扩展窃取加密货币和浏览器数据

应用安全公司 Socket 披露了一起恶意活动。攻击者利用 Google Chrome 和 Microsoft Edge 浏览器的扩展程序分发一个可扩展的软件框架,该框架会加载多个 JavaScript 模块,用于窃取加密货币、敏感数据和浏览历史,还会注入 ClickFix 类型的欺诈诱饵。该公司表示,此次活动中发现了 19 个恶意模块,每个模块具有不同功能,而随着框架的发展,攻击者可能会添加新的模块。

调查结果显示,该活动可能自 2024 年初就已存在。许多扩展程序最初发布到 Chrome Web Store 时提供的是其宣传的功能,后来在攻击者从原始开发者手中接管其中五个扩展程序后,通过自动更新被植入恶意软件。

这些扩展程序如何运作?

扩展程序安装后,恶意软件会通过 WebSocket 与命令与控制服务器建立加密连接,然后下载 JavaScript 模块。它还会从用户访问的网站中移除内容安全策略(CSP)标头,并通过隐藏的 HTML 元素将恶意脚本注入网页。

Socket 发现的功能包括:通过劫持“Connect Wallet”和“Swap”按钮,耗尽 EVM、Solana 和 Tron 钱包中的资产;将 Ledger 和 Trezor 网站替换为要求输入恢复短语的钓鱼页面。其他模块能够窃取 Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit 和 MetaMask 的会话、令牌、账户数据及余额,还能记录登录数据和表单字段、收集 Facebook 和 LinkedIn 信息,并提取浏览历史。

该活动还包含伪装成浏览器更新的 ClickFix 消息,试图诱骗受害者执行由攻击者指定的命令。这意味着风险不仅限于窃取浏览器中已有的数据,还可能进一步将用户本人变成执行额外指令的渠道。

Socket 确定的扩展程序

公布的列表包含以下扩展程序名称及其 ID:

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

用户应当采取哪些措施?

Google 在发现风险后,已从 Chrome 商店移除 Enable Right Click & Copy — Smart Unlock + OCR 扩展程序,但 Socket 发布报告时,Edge 版本仍然可用。Socket 表示,在报告发布时,所有恶意扩展程序均已不再出现在 Chrome Web Store 中,但这并不能消除此前安装造成的影响。

曾安装列表中任何一个扩展程序的用户,应假设其凭据可能已经泄露,并更改受影响账户使用的密码。Socket 还建议受影响的加密货币持有者尽快将资产转移到新钱包。公布的列表及命令与控制服务器 ID 为实际核查提供了依据,而攻击者之后可能添加的模块数量以及影响的完整范围,仍是这起活动中尚未解决的问题。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻