Chrome 扩展程序威胁:100 多个假冒附加程序执行会话劫持和凭据盗窃

DomainTools Intelligence 团队透露,自 2024 年 2 月以来,一个未知的威胁参与者已经创建了 100 多个恶意 Chrome 扩展程序来窃取用户数据和劫持会话。这些扩展程序伪装成各种有用的服务,包括人工智能辅助工具、VPN 服务、加密货币实用程序和生产力工具。

在这次攻击中,威胁行为者首先创建一个模仿合法服务的网站,并将用户重定向到 Google Chrome 网上应用店中的恶意扩展程序安装页面。虽然这些扩展表面上提供其宣传的功能,但它们在幕后执行恶意活动,包括窃取凭据和 cookie、劫持会话、注入广告、恶意重定向、操纵流量以及通过 DOM 操作进行网络钓鱼。

特别值得关注的是,这些扩展被配置为通过manifest.json 文件授予自己过多的权限。这允许浏览器与其访问的任何站点进行交互,并执行从攻击者控制的域获取的任意代码。

欺骗服务的示例包括 DeepSeek、Manus、DeBank、FortiVPN 和 Site Stats。目前尚不清楚受害者是如何被引导到这些虚假网站的,但可能会使用网络钓鱼和社交媒体等常见技术。许多景点网站都使用 Facebook 的跟踪 ID,据信是通过 Facebook/Meta 平台吸引用户。

尽管谷歌已经删除了已识别的恶意扩展,但仍鼓励用户从经过验证的开发人员那里下载扩展,检查请求的权限并仔细审查评论。

此外,Secure Annex 的一项研究显示,2025 年 4 月,57 个 Chrome 扩展程序正在收集约 600 万用户的 cookie 和浏览信息,并更改搜索结果。其中包括“私人扩展程序”,无法在 Chrome Web Store 上搜索,只能通过直接 URL 访问,其中包括“Fire Shield Extension Protection”等扩展程序,其使用人数超过 30 万。

参考:
发现 100 多个假冒 Chrome 扩展程序劫持会话、窃取凭据、注入广告

【编辑部评论】

Chrome扩展程序是改善我们浏览体验的有用工具,但这个案例再次凸显了“便利”背后隐藏的危险。 DomainTools Intelligence 发现的 100 多个恶意扩展程序不仅仅是孤立的案例,而是针对浏览器扩展程序的更大攻击浪潮的一部分。

根据最新研究结果,2025 年 4 月,Secure Annex 报告称,57 个 Chrome 扩展程序收集了约 600 万用户的信息。特别值得注意的是存在称为“私有扩展”的扩展,这些扩展无法在 Chrome Web Store 上搜索,只能通过直接 URL 访问。超过 300,000 人使用了诸如“Fire Shield Extension Protection”之类的扩展,即使在搜索中未找到这些扩展。

此外,据报道,到 2024 年底,已有 35 个扩展程序被劫持,影响了约 260 万用户。从这些示例可以清楚地看出,利用扩展的攻击正在增加。

特别值得注意的是攻击者方法的复杂性。在这种情况下,攻击者创建了一个模仿合法服务的网站,并将用户引导至 Google Chrome 网上应用店中的恶意扩展程序。另一方面,在2024年底的一起案件中,开发者利用钓鱼攻击欺骗开发者本人,通过OAuth认证获得扩展的管理权限。

Google 于 2025 年 3 月正式实施 Manifest V3,以提高扩展的安全性。虽然这通过禁止执行远程托管代码来提高安全性,但它也具有禁用许多扩展的副作用。

Chrome 136稳定更新于2025年4月29日发布,修复了8个安全漏洞。修复 CVE-2025-4096(HTML 渲染引擎中的堆缓冲区溢出)尤为重要,该漏洞被归类为高严重性。

对于我们用户来说,安装扩展时要小心,这一点很重要。我们建议从经过验证的开发人员那里选择扩展,仔细检查请求的权限并仔细审查评论。然而,在这种情况下,评级也被操纵了,因此仅仅依靠评论是危险的。

企业安全人员需要采取更多措施来审核和管理员工使用的扩展。特别是,严格评估需要广泛权限的扩展的需求非常重要。

随着技术的发展,给我们带来便利的工具将继续成为攻击者的目标。现在是我们每个人思考如何在便利性和安全性之间取得平衡的时候了。

【术语解释】

领域工具智能 (DTI)
DomainTools是一家专门从事域名信息收集和分析的公司,并提供检测和预测网络安全威胁的服务。 DTI 指的是其威胁情报团队。凭借 20 多年的经验,我们拥有世界上最大的域名数据库。

清单文件 (manifest.json)
Chrome 扩展程序的配置文件定义了扩展程序的名称、描述、版本、所需权限等。这类似于智能手机应用程序请求访问以下功能的权限,但它可以请求更广泛的权限。

清单V3
Google于2025年3月正式实施的新Chrome扩展平台。与之前版本Manifest V2相比,安全性有所增强。有一些限制,例如禁止执行远程托管代码,这会禁用许多扩展。

DOM操作 (DOM manipulation)
文档对象模型 (DOM) 表示网页的结构,并且可以进行操作以动态更改页面的内容和外观。恶意扩展程序可以利用此功能将虚假登录表单插入页面或破坏合法内容。

WebSocket 连接
一种支持 Web 浏览器和服务器之间双向通信的技术。与普通的HTTP通信不同,一旦建立连接,就可以不断地交换数据。恶意扩展可以利用它来持续监控用户活动或发送窃取的数据。

内容安全策略 (CSP)
限制网站可以运行的内容的安全层,防止跨站点脚本 (XSS) 等攻击。恶意扩展使用技术来规避这一点,并尝试运行通常不允许的脚本。

私人分机
无法通过 Chrome Web Store 搜索找到且以只能通过直接 URL 访问的格式发布的扩展程序。它通常在开发过程中用作内部工具或附加组件,但也被用来分发恶意扩展。

[参考链接]

领域工具(外部)
一家专门从事领域信息收集和分析的公司。它提供威胁情报服务并支持网络安全措施。

安全附件(外部)
2025 年 4 月,一家公司报告通过 57 个 Chrome 扩展程序收集了约 600 万用户的信息。

深度搜索(外部)
由一家中国公司开发的人工智能服务。一个可以造句、翻译、研究等的聊天机器人。

马努斯(外部)
2025 年 3 月在中国发布的通用人工智能代理。自主思考、计划和执行任务。

德银行(外部)一个 Web3 消息应用程序,具有投资组合跟踪功能。

FortiClient VPN(外部)
Fortinet 的 VPN 客户端软件。与 IPsecVPN 和 SSL-VPN 兼容,实现安全远程访问。

[参考视频]

[编者后记] 7

女士们先生们,您最后一次查看您随意使用的浏览器扩展是什么时候?最新研究显示,超过 600 万人受到恶意扩展(包括私人扩展)的影响。潜伏在有用工具背后的威胁在很大程度上可以通过我们自己的警惕来预防。一种防御措施可能是检查扩展的权限设置或使用“数字极简主义”,只留下真正必要的内容。您使用什么标准来选择扩展?另外,如果您有任何喜欢的既安全又方便的扩展程序,请在 SNS 部分告诉我们。

[相关文章]

在 innovaTopia 上阅读更多网络安全新闻