資安公司Socket的研究人員發現,19款惡意瀏覽器擴充功能鎖定加密貨幣使用者,企圖竊取錢包私鑰與交易所帳號資訊。
根據Socket於27日發布的報告,這19款擴充功能中有18款曾出現在Google Chrome擴充功能商店,另外1款則安裝於Microsoft Edge瀏覽器。Socket指出,這些擴充功能會透過遠端命令與控制(C2)伺服器下載惡意模組,並繞過內容安全政策(CSP)、植入JavaScript程式碼,藉此竊取使用者資料。
報告顯示,部分擴充功能一開始以正常功能上架,累積一定使用者規模後才悄悄加入惡意功能。在確認的19款擴充功能中,14款是攻擊者自行開發並上架,另外5款則是攻擊者向原開發者買下既有的正常擴充功能後,再植入惡意程式碼。
Socket說明,這些惡意模組能竊取加密貨幣錢包的私鑰與助記詞,也能取得OKX、幣安(Binance)、Coinbase等交易所的帳號登入資訊,就連一般網站的登入帳密與瀏覽紀錄也在竊取範圍內。Socket補充,Chrome線上應用程式商店雖已將涉案擴充功能下架,但截至調查當下,同樣夾帶惡意程式碼的Edge擴充功能仍在正常運作中,尚未被移除。
留言 0