19款热门Chrome扩展被黑客武器化 8万用户面临加密货币被盗风险
安全研究人员近日发现,一场持续多年的恶意活动正在利用Chrome扩展系统攻击用户。网络犯罪分子曾将恶意代码植入多款浏览器扩展,影响数万台设备。即使相关扩展已经从应用商店下架,如果用户没有手动检查并调整浏览器配置,仍可能处于风险之中。

Socket公司的研究人员共发现19款针对Chrome和Edge用户的恶意扩展。虽然攻击活动主要以GoogleChrome为目标,但其中一款扩展在Chrome和Edge上都获得了较高人气。研究人员认为,这些攻击很可能由同一犯罪团伙操控,而且即使相关扩展已被两大浏览器商店移除,幕后人员仍在试图维持攻击活动。
Socket表示,这些恶意扩展采用了相似的攻击方式。其中14款由网络犯罪分子直接开发,另外5款则是从合法开发者或公司手中购买。扩展最初能够正常提供其宣传的功能,但在过去六个月内,黑客通过更新扩展,将恶意代码植入其中,用于入侵用户系统或收集用户数据。
受影响的扩展中,有一款名为“Enable Right Click & Copy - Smart Unlock + OCR”的工具尤其流行。它曾被安装在约7万台Chrome浏览器和1万台Edge浏览器上,最终共有约8万名用户暴露在风险之中。该扩展主要针对加密货币钱包以及其他与加密货币有关的数据。

研究人员称,攻击者使用了一些最早于2024年2月被发现的基于代码的攻击模式。他们先等待扩展积累足够多的潜在受害者,随后再远程投放恶意载荷,并通过灵活的命令与控制域名基础设施管理窃取加密货币的行动。
目前,这19款恶意扩展已经从Chrome和Edge应用商店中移除。不过,如果用户没有查看并手动删除研究人员列出的全部19款扩展,相关设备仍可能与攻击者的命令与控制基础设施保持联系,因而继续面临风险。
Google曾在2018年宣布对Chromium项目所使用的扩展技术进行重大调整。面向Chrome及微软Edge等基于Chromium的浏览器推出的Manifest V3 API,原本旨在改善浏览器扩展的安全架构。
然而,这19款被重新植入恶意载荷的扩展表明,单靠技术架构升级并不能彻底阻止此类攻击。即使Manifest V2最终退出历史舞台,网络犯罪分子仍可能继续把热门浏览器扩展作为攻击目标。



