关注最新报道、解读和相关科技故事。
安全研究员 Gal Weizman 披露了一种名为 BragJack 的概念验证技术,该技术利用恶意浏览器扩展控制五种浏览器和服务中的人工智能助手,可能读取文件和浏览数据,并代表用户执行操作。这项研究获得了超过 20,000 美元的漏洞奖励,并促成了 CVE 编号的发布。
一项自2025年年中以来活跃的银行恶意软件活动使用 KREMLIN 工具,在未经用户同意的情况下向 Chrome 和 Edge 安装恶意扩展,旨在窃取密码、令牌、会话和敏感数据。Elastic Security Labs 发现约1,515台受感染系统,其中大多数位于巴西,并通过利用反分析检查机制成功中断了当前活动。
Socket 披露了一起活动:攻击者利用 Google Chrome 和 Microsoft Edge 浏览器的 19 个扩展程序分发恶意软件框架,该框架能够窃取加密货币、账户数据和浏览历史,并注入 ClickFix 类型的欺诈页面。调查结果显示,该活动可能始于 2024 年初,部分扩展程序在攻击者接管并自动更新后,转变为恶意工具。