安全研究人员近日发现一个恶意Chrome扩展,它伪装成谷歌翻译,实际上能够窃取浏览器中的敏感数据、实时直播网页会话,并允许攻击者远程操控Chrome窗口,同时全程隐藏自身活动,让受害者毫无察觉。 VMRay的研究人员指出,这场攻击行动始于一个疑似基于Rust编写的恶意软件加载器。该二进制文件会释放一个恶意Chrome扩展,并附带一个AutoIt脚本,随后部署名为Stealcv2的信息窃取恶意软件。这条多阶段感染链既具备传统终端窃取能力,又赋予攻击者对受害者浏览器环境异常深入的控制权。 扩展安装后,能够收集大量存储在浏览器中的数据,包括浏览历史、已保存的书签、已安装扩展的详细信息、Cookie以及已保存的凭据。这些信息可被攻击者用来劫持在线账户、绕过基于会话的保护机制、对受害者进行画像,并识别高价值服务,例如电子邮件、加密货币平台、云控制台和企业应用。 其中最令人担忧的能力在于,它能让攻击者实时查看Chrome窗口,并通过鼠标点击和键盘输入远程操作网站。本质上,浏览器变成了攻击者的远程控制界面。Chrome的扩展API本身可以合法地与标签页交互,在获得相关权限后还能访问敏感标签属性或向匹配网站注入脚本——但当用户安装了不受信任的扩展时,这些权限就可能被滥用。 与传统的远程访问恶意软件不同,这场攻击活动专门设计用于隐蔽实施交互式欺诈。该扩展据称能够远程控制处于非聚焦状态的浏览器窗口,这意味着攻击者可以在后台执行操作,而受害者正专注于其他应用程序或窗口。这大大降低了用户注意到未授权点击、页面跳转或表单提交的可能性。
打开网易新闻 查看精彩图片
热门跟贴