2026年新型攻击:超60%的Firefox加密wallet扩展程序存在仿冒风险
网络安全公司Koi Security在周三(7月2日)发布了一份报告,内容相当值得警惕:目前已有超过40款针对Firefox 浏览器的虚假扩展程序,被确认与一场正在进行的加密货币盗窃恶意软件行动有关。换句话说,你辛辛苦苦攒下的数字资产,可能就因为一个看似无害的浏览器插件,被悄无声息地卷走。

这场大规模的网络钓鱼行动,其手法并不算多高明,但杀伤力极强。攻击者部署的恶意扩展伪装成Coinbase、MetaMask、Trust Wallet、Phantom、Exodus、OKX、MyMonero、Bitget等主流钱&包工具。用户一旦安装,这些扩展就会直接窃取你的钱&包凭证——相当于把保险柜的钥匙拱手送人。
Koi Security在报告中明确表示:“截至目前,我们已经将40多款不同扩展程序与该行动关联,而且攻击仍在持续,丝毫没有收手的迹象。”从时间线来看,该行动至少从今年四月就开始布局,最近的一批恶意扩展更是在上周刚刚上传。这些扩展会直接从目标网站盗取钱&包凭证,并上传至攻击者控制的远程服务器,动作干净利落。

来源:SlowMist
恶意软件通过界面设计诱导用户信任
报告进一步揭示了攻击者是如何让这些虚假插件看起来“可信”的。他们利用虚假评分、虚假评论、仿冒品牌形象,甚至直接套用真实应用的功能界面来麻痹用户。有一款恶意扩展竟然积累了数百条虚假的五星好评,乍一看完全就是官方推荐。这些扩展还采用与真实服务完全相同的名称和标志,视觉上几乎无法分辨。
更狡猾的是,攻击者还利用了官方扩展的开源代码,直接克隆合法应用,再在里面植入恶意代码。这就好比买了一套精装样板房,结果墙壁后面全是偷听器。Koi Security对此的总结非常到位:“这种低投入高回报的方式,让攻击者既能维持用户预期的使用体验,又能降低被立即发现的风险。”从成本收益的角度看,这无疑是一笔“划算”的买卖——对攻击者而言。
疑似俄语威胁组织主导
关于幕后黑手,Koi Security的态度比较谨慎:“目前归因尚不确定。”但报告同时指出,“多项迹象指向俄语威胁组织。”这些线索包括代码中埋藏的俄语注释,以及从相关恶意软件指挥控制服务器中截获的PDF文件元数据。虽然还不能一锤定音,但这些痕迹已经足够让人警觉。
那么普通用户该怎么防范?Koi Security的建议也很务实:只从经过验证的发布者处安装浏览器扩展。同时,需要把扩展程序当作完整的软件资产来管理——最好采用白名单机制,只允许你真正信任的扩展运行,并且持续监控其行为或更新是否有异常。毕竟,在加密货币的世界里,安全从来都不是默认开启的功能,它需要你主动去维护。