这些恶意扩展程序在做什么

安全研究人员发现了一个协调一致的恶意软件框架,隐藏在多个适用于谷歌Chrome和微软Edge的浏览器扩展程序中。该框架并非执行单一的恶意操作,而是以模块化方式运行,这意味着攻击者可以根据想从受害者设备上窃取的内容,远程部署不同的功能。

根据研究结果,该恶意软件框架能够窃取加密货币、收集敏感的个人数据,并悄悄复制浏览器历史记录。它还注入了所谓的ClickFix诱饵——一种社会工程学技术,诱骗用户在系统终端中粘贴恶意命令或运行脚本,并伪装成解决技术问题。综合来看,这些功能为攻击者提供了一个灵活的工具包:通过加密钱包实施金融盗窃,通过历史和日志记录进行监视,以及通过ClickFix式欺骗实现进一步入侵。

这正是此次发现的引人注目之处。它不是单个带有不良功能的流氓扩展程序,而是设计为可更新和重新利用的基础设施,这意味着同一批扩展程序可以随着时间的推移被用于不同攻击,而用户却根本察觉不到行为上的变化。

为什么Chrome网上应用店的审核总是漏掉这些威胁

浏览器扩展市场面临一个长期问题:恶意代码往往是在扩展程序通过审核、赢得用户信任后才被引入或激活。一个扩展程序在发布时可能完全按宣传所述运行,但之后接收的更新却悄悄添加了窃取数据的模块。由于扩展程序通常事先就请求宽泛权限(例如读取和更改你所访问网站的数据),用户在安装后几乎无法了解扩展程序实际上在做什么。

这起事件并非个案。Chrome和Edge此前都遇到过类似问题。在一个被广泛报道的案例中,一个拥有超过160万用户的浏览器扩展程序在研究人员发现其捆绑了间谍软件后被下架。另一起案例中,攻击者制作了一款热门清理工具的仿冒版本,静默篡改Chrome以启用监视功能。规律是一致的:用户的熟悉感和已安装用户群成为攻击载体,而非漏洞本身。

这对你意味着什么:检查并移除有风险的扩展程序

如果你使用Chrome或Edge,这条新闻提醒你,应当像对待任何可访问你账户和财务工具的软件一样,对浏览器扩展程序保持同样的审慎态度。几个切实可行的步骤可以显著降低你的风险敞口。

首先,打开浏览器的扩展程序管理器,检查每一项已安装内容,而不只是那些你记得添加的。问问自己是否还在使用每一个扩展程序,以及它是否真的需要已被授予的权限。请求“读取和更改你在所有网站上的所有数据”权限的扩展程序尤其值得注意,尤其是那些长时间未更新或其开发者信息模糊不清、让人陌生的扩展程序。

如果你安装了任何加密货币钱包浏览器扩展程序,请检查钱包活动和交易记录,确认是否存在未经授权的操作。考虑将大额加密资产转移到硬件钱包中,这些钱包绝不会将私钥暴露给基于浏览器的软件。另外,如果你最近按照某个提示在终端中粘贴了命令或运行了脚本来“修复”浏览器问题,请将其视为危险信号,而非常规故障排除步骤,因为这种行为与本次攻击活动中描述的ClickFix技术如出一辙。

建立纵深防御:密码管理器、扩展程序卫生和VPN使用

没有任何单一工具能够彻底消除恶意扩展程序带来的风险,但纵深防御确实能产生实际效果。一款信誉良好的密码管理器(如Dashlane)可以在凭据泄露时限制损失,因为它会为每个网站存储唯一的强密码,并在登录信息被泄露时向你发出警报,而不像浏览器保存的密码那样可能被恶意扩展程序获取。

此外,良好的扩展程序使用习惯比任何单一安全产品都更重要。只安装你认识的开发者发布的扩展程序;在接受更新前审查权限;并定期清理不再使用的扩展程序。VPN无法阻止恶意扩展程序在你的浏览器内部读取数据,但它确实能为你的网络流量增加一层保护,并有助于屏蔽更广泛的追踪行为——这作为整体隐私策略的一部分是有用的,但不能作为独立解决方案。

关键要点

在Chrome和Edge扩展程序中发现的恶意软件框架,凸显了浏览器安全中一个反复出现的主题:今天对一个扩展程序的信任,并不能保证明天的安全。恶意Chrome扩展程序的加密货币盗窃活动之所以得逞,正是因为更新可以在安装很久之后悄悄引入新功能。

本周请花几分钟时间审查你已安装的扩展程序,移除一切不必要的项目,并检查你的加密钱包活动是否存在异常。将这个习惯与密码管理器配合使用,同时对任何要求你运行陌生命令的提示保持警惕。这些微小但持续的措施远比事后补救有效得多。