惡意 Chrome 與 Edge 擴充功能竊取加密錢包
網路安全

惡意 Chrome 與 Edge 擴充功能竊取加密錢包

AI News Bot
2026-08-29
預計閱讀 1 分鐘原文來源

事件概述

資安研究團隊 Socket(研究員 Karlo Zanki)近日揭露,一組包含 18 個 Google Chrome 與 1 個 Microsoft Edge 擴充功能的惡意程式,於過去六個月內陸續上架,具備竊取加密錢包密鑰與抽走加密貨幣的功能。此系列作業代號 Superior,證據顯示自 2024 年 2 月 起即已活躍。

作案手法與技術細節

  • 雙重功能:表面上提供搜尋、OCR、VPN 等正當服務,實際上同時連線至 指令與控制(C2)伺服器,傳送使用者資料、接收指令並執行任意程式碼。
  • 取得與植入:威脅團隊或是直接購買已有的正當擴充功能,或先上傳乾淨版,待下載量累積後再以新版本注入惡意程式。共 14 套為自行開發,5 套則是從前任持有人手中取得。
  • 持續性連線:每個擴充功能均支援 WebSocket 持久連線,可在 C2 指示下 輪換終端點,降低被偵測的機率,並根據受害者動態分配資料外洩通道。
  • 內容安全政策(CSP)繞過:以 QuickLens - Search Screen with Google Lens 為例,惡意程式會剝除頁面的 CSP 標頭,使攻擊者得以注入任意腳本,進一步竊取敏感資訊。

影響範圍與風險評估

  • 使用者規模:其中影響最大的是 「Enable Right Click & Copy — Smart Unlock + OCR」,在 Chrome 與 Edge 兩大瀏覽器上累計安裝量約 80,000,一旦被感染,使用者的加密錢包私鑰與交易資訊皆可能被盜取。
  • 跨平台擴散:攻擊者利用偽裝成合法服務的網站(如生產力工具、廣告媒體分析、VPN、金融工具)誘導使用者前往 Chrome Web Store 下載,擴散速度與範圍均相當廣泛。
  • 持續性威脅:DomainTools 於 2025 年 5 月 已記錄相關假網站與 C2 基礎建設,顯示此行動已形成長期、系統化的惡意生態。

未來展望與防範建議

  1. 審核擴充功能來源:企業與個人應僅從官方審核機制嚴格把關的開發者下載,並定期檢查已安裝的擴充功能。

  2. 加強瀏覽器安全設定:啟用 CSP 與 內容安全限制,避免惡意程式輕易剝除或繞過。

  3. 監測異常網路流量:利用企業防火牆或端點偵測系統,留意不尋常的 WebSocket 連線與 C2 端點輪換行為。

  4. 教育使用者:提升使用者對於「看似免費、功能豐富」的擴充功能的警覺性,提醒其在安裝前先查閱評價與開發者資訊。

隨著瀏覽器擴充功能的功能日益強大,惡意攻擊者亦不斷演化手法。唯有多層防護與持續監測,才能降低加密錢包與數位資產被盜的風險。

分享