Chrome 扩展程序被发现窃取加密钱包
核心要点
- 网络安全研究人员发现了一项涉及 19 个窃取加密货币的恶意浏览器扩展程序的活动。
- Socket 表示,上述扩展(18 个用于 Google Chrome,1 个用于 Microsoft Edge)是在过去六个月内发布或武器化的。
- 在某些情况下,攻击者创建了最初看似合法的扩展。
- 更多恶意模块 该公司发现了一款针对 EVM 兼容、Solana 和 Tron 钱包的多链加密货币钱包 Drainer。

网络安全研究人员发现了一项涉及 19 个窃取加密货币的恶意浏览器扩展程序的活动。
Socket 表示,上述扩展(18 个用于 Google Chrome,1 个用于 Microsoft Edge)是在过去六个月内发布或武器化的。该安全公司声称此次行动可能可以追溯到 2024 年 2 月。
在某些情况下,攻击者创建了最初看似合法的扩展。在其他情况下,他们从原始开发人员那里获取了现有的扩展,然后才将其恶意化。
在 Socket 识别的 19 个扩展中,有 14 个是由威胁参与者创建的,另外 5 个是从合法作者那里购买的。
“启用右键单击和复制 — 智能解锁 + OCR”是最危险的扩展。 Socket 表示,当其恶意功能被引入时,Chrome 版本拥有大约 70,000 名用户。与此同时,Edge 版本拥有大约 10,000 名用户。
据 Socket 称,该 Chrome 扩展程序已从 Chrome Web Store 中删除。不过,Edge 版本仍然有效。
Socket 研究人员还发现,该恶意软件会删除网站的内容安全策略保护。
更多恶意模块
该公司发现了一款针对 EVM 兼容、Solana 和 Tron 钱包的多链加密货币钱包 Drainer。该恶意软件可以篡改合法的“连接钱包”和“交换”按钮,将用户重定向到攻击者控制的交易流。
其他模块通过显示令人信服的虚假 Ledger 和 Trezor 恢复或更新页面来欺骗受害者输入助记词,从而针对硬件钱包用户。
该活动还包括旨在从币安、Coinbase、Kraken、OKX、MEXC、KuCoin 和 Bybit 以及 MetaMask 等加密货币平台获取经过身份验证的会话和帐户信息的模块。
其他模块以 Facebook 和 LinkedIn 帐户为目标,窃取浏览历史记录并部署 ClickFix 式的虚假浏览器更新页面等。
Socket 建议用户定期检查已安装的浏览器扩展并删除可疑的。
