应用安全公司 Socket 披露了一起恶意活动。攻击者利用 Google Chrome 和 Microsoft Edge 浏览器的扩展程序分发一个可扩展的软件框架,该框架会加载多个 JavaScript 模块,用于窃取加密货币、敏感数据和浏览历史,还会注入 ClickFix 类型的欺诈诱饵。该公司表示,此次活动中发现了 19 个恶意模块,每个模块具有不同功能,而随着框架的发展,攻击者可能会添加新的模块。
调查结果显示,该活动可能自 2024 年初就已存在。许多扩展程序最初发布到 Chrome Web Store 时提供的是其宣传的功能,后来在攻击者从原始开发者手中接管其中五个扩展程序后,通过自动更新被植入恶意软件。
这些扩展程序如何运作?
扩展程序安装后,恶意软件会通过 WebSocket 与命令与控制服务器建立加密连接,然后下载 JavaScript 模块。它还会从用户访问的网站中移除内容安全策略(CSP)标头,并通过隐藏的 HTML 元素将恶意脚本注入网页。
Socket 发现的功能包括:通过劫持“Connect Wallet”和“Swap”按钮,耗尽 EVM、Solana 和 Tron 钱包中的资产;将 Ledger 和 Trezor 网站替换为要求输入恢复短语的钓鱼页面。其他模块能够窃取 Coinbase、Binance、Kraken、OKX、MEXC、KuCoin、Bybit 和 MetaMask 的会话、令牌、账户数据及余额,还能记录登录数据和表单字段、收集 Facebook 和 LinkedIn 信息,并提取浏览历史。
该活动还包含伪装成浏览器更新的 ClickFix 消息,试图诱骗受害者执行由攻击者指定的命令。这意味着风险不仅限于窃取浏览器中已有的数据,还可能进一步将用户本人变成执行额外指令的渠道。
Socket 确定的扩展程序
公布的列表包含以下扩展程序名称及其 ID:
- Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
- RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
- QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
- Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
- Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
- PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
- Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
- Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
- Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
- SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
- Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
- Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
- Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
- Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
- DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
- Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
- Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
- LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp
用户应当采取哪些措施?
Google 在发现风险后,已从 Chrome 商店移除 Enable Right Click & Copy — Smart Unlock + OCR 扩展程序,但 Socket 发布报告时,Edge 版本仍然可用。Socket 表示,在报告发布时,所有恶意扩展程序均已不再出现在 Chrome Web Store 中,但这并不能消除此前安装造成的影响。
曾安装列表中任何一个扩展程序的用户,应假设其凭据可能已经泄露,并更改受影响账户使用的密码。Socket 还建议受影响的加密货币持有者尽快将资产转移到新钱包。公布的列表及命令与控制服务器 ID 为实际核查提供了依据,而攻击者之后可能添加的模块数量以及影响的完整范围,仍是这起活动中尚未解决的问题。