ModHeader 恶意软件被发现,被迫从 Chrome 和 Edge 下架

一款拥有超过 160 万用户信赖的浏览器扩展程序,在安全研究人员发现其暗中捆绑间谍软件后,已从 Chrome 网上应用店和 Microsoft Edge 插件商店下架。ModHeader 是一款开发者常用的工具,用于编辑 HTTP 请求和响应头,谷歌将其 7.0.18 版本标记为恶意软件。微软随后于 7 月 3 日从 Edge 中移除了该扩展。研究人员对扩展代码进行了逆向工程拆解,详细揭示了这一发现,展示了一款长期以来深受信赖的正规工具如何在大多数用户毫无察觉的情况下,变成隐蔽的数据收集机制。

这并非那种明显的虚假扩展诱骗用户安装的案例。ModHeader 拥有多年的历史、庞大的安装量,并且为需要修改请求头进行测试的 Web 开发人员和 QA 测试人员提供了真正的用途。正是这种合法性,让 7.0.18 版本中隐藏的代码变得格外令人担忧。

代码逆向分析发现的内容

根据分析,恶意功能默认并未激活。相反,研究人员发现了被描述为休眠收集器的隐藏模块,该模块旨在加密并上传访问过的域名列表,能够在受影响的浏览器中跟踪多达 1,000 个网站。该代码并非在安装后立即触发,而是处于非活动状态,等待触发条件,然后才开始收集浏览数据并将其以加密形式发送出去。

这种休眠特性是一个值得注意的设计选择。保持静默的恶意软件更难被应用商店的自动扫描器捕获,更难在随意的代码审查中被发现,用户在日常浏览器行为中也更难注意到。这也暗示了一定程度的蓄意规划,而非粗心的错误。据报道,隐藏代码以一个隐蔽的 SDK 的形式嵌入原本正常运作的扩展中,这意味着 ModHeader 在请求头编辑方面仍然完全如常工作,而间谍软件组件则潜伏在底层,加密且不可见。

为何受信赖的开发者工具会成为高价值目标

像 ModHeader 这样的扩展之所以成为诱人目标,正是因为使用它们的人群。请求头编辑器在开发者、QA 工程师和技术型用户中很常见,这些人通常拥有较高的权限、能够访问内部工具,或者其浏览模式与企业及开发环境相关联。嵌入到广泛安装的开发者工具中的域名收集器,可以悄无声息地勾勒出组织所依赖的内部工具、预发布环境和第三方服务的图景,而这一切都不会触发典型的杀毒软件或端点告警,因为该扩展本身经过签名、通过官方商店分发,并且拥有长期合法使用的记录。

这一案例也凸显了浏览器扩展信任机制的结构性弱点。Chrome 和 Edge 在批准扩展更新时,都依赖自动审查和信誉信号的混合方式。一个拥有 160 万安装量和多年清白历史的扩展,自带隐性的信任分数,新的更新可以悄然利用这一点,尤其是当恶意功能以加密和休眠的方式存在,而非立即可以观察到时。

这对你意味着什么

如果你安装了 ModHeader,特别是 7.0.18 版本,最直接的措施是将其从浏览器中移除,并清除相关的浏览器存储数据,因为即使尚未激活,休眠代码可能已经存在。除了这一特定扩展之外,更广泛的教训在于扩展的整体卫生习惯。浏览器扩展对你浏览的内容具有很大的访问权限,受欢迎程度或长期的安装历史并不能保证持续的安全,因为任何扩展都可能随时通过新代码进行更新。

培养以下一些习惯可以减少暴露于此类风险的可能。定期审查已安装的扩展,删除不再积极使用的那些。关注更新后的权限变更,因为一个请求头编辑器若要求广泛的新权限,就很值得仔细审视。尽可能选择积极维护且开源(如果可能)的扩展,这样代码变更对外部审查者可见,而不是隐藏在编译或混淆的包中。

关键要点

ModHeader 恶意软件案例提醒我们,对浏览器扩展的信任需要持续对待,而非一次性确认。一款扩展可能多年保持安全,然后悄无声息地发生变化。如果你使用 ModHeader,请卸载它并检查特定的被标记版本。更广泛地说,现在就去审查你安装的扩展,移除任何不必要的,并留意谷歌和微软的官方商店通知,因为两家公司在隐藏的间谍软件组件被识别后都迅速采取了行动。及时关注此类下架事件,是让浏览器和数据处于自己掌控之下的最简单方法之一。