多态扩展:冒充附加组件的新型网络威胁

18 年 2025 月 XNUMX 日 | , 博客 多态扩展:冒充附加组件的新型网络威胁

在最近的一个爆料中, sqrx.com 的网络安全研究人员 我们发现了一种复杂的攻击方法,恶意浏览器扩展程序可以冒充合法扩展程序,对用户安全和隐私构成重大风险。本文将介绍这种攻击以及一些需要注意的迹象,以帮助您保护自己免受攻击。

了解多态扩展攻击

这种新颖的技术允许恶意的 Web 浏览器扩展程序实时伪装成任何已安装的插件。恶意扩展程序会创建目标图标、HTML 弹出窗口和工作流的像素级完美副本,甚至会暂时禁用合法扩展程序。这种欺骗手段极具欺骗性,让受害者误以为他们正在与真正的扩展程序进行交互。

此次攻击主要针对基于 Chromium 的 Web 浏览器,包括 Google Chrome、Microsoft Edge、Brave 和 Opera。用户通常会将扩展程序固定到浏览器工具栏以便于访问。攻击者利用此行为,发布一个伪装成实用程序的多态扩展程序。虽然该插件提供了宣传的功能以避免引起怀疑,但它会在后台激活恶意功能。它使用一种称为“Web 资源命中”的技术来扫描与特定目标扩展程序相关的 Web 资源是否存在。

一旦找到合适的目标扩展程序,恶意扩展程序就会伪装成合法扩展程序的副本。这包括将恶意扩展程序的图标更改为与目标扩展程序的图标匹配,并通过“chrome.management”API暂时禁用实际的插件,从而将其从工具栏中移除。

此次袭击的影响

攻击者可以利用收集到的凭证劫持在线账户,未经授权访问敏感的个人和财务信息。这种攻击利用了人类依赖视觉线索进行确认的倾向,使其极其有效。在下面的视频中,研究人员展示了这种攻击如何促使用户重新向 1Password 密码管理器进行身份验证,并且需要输入密钥(如果没有绝对的把握,请勿这样做)。

缓解措施

为了防范此类多态扩展攻击,用户和组织应考虑以下措施:​

  • 安装前限制并仔细检查扩展:仅安装来自信誉良好的来源和开发者的扩展程序。研究每个扩展程序的可行性和用户反馈。切勿安装从未见过的全新扩展程序,无论其声称的功能是什么。
  • 定期检查已安装的扩展:定期检查已安装的扩展列表,并删除不再需要或看起来可疑的扩展。​
  • 限制扩展权限:对请求大量权限的扩展程序要保持谨慎,尤其是那些可以读取和更改您所访问的网站上的数据的扩展程序。​
  • 利用安全解决方案:雇用 端点检测和响应(EDR) 安全软件,例如高级 EDR 解决方案。这些现在包括 浏览器安全控制 专门检测和阻止恶意扩展的服务。
  • 最新资讯:随时了解与浏览器扩展相关的最新安全公告和更新,并及时应用必要的补丁。​
  • 关注: 在 SQRX.com 的示例视频中,1Password 会弹出一条消息,提示您已退出扩展程序,然后提示您提供包含恢复密钥在内的异常登录凭据。这仅在新设备上进行全新安装时才需要,在全新安装之外,1Password 不会提示您输入任何信息。请注意。

我们还鼓励浏览器开发者加强安全措施,限制扩展程序图标和 HTML 的突然更改,或至少在发生此类更改时通知用户。这种主动方法有助于降低与多态扩展程序攻击相关的风险。

随着网络安全形势的不断发展,保持知情并采取强有力的安全措施对于防范多态扩展攻击等新兴威胁至关重要。

多态扩展攻击:1Password 密码管理器

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

还没准备好注册,但想了解更多?欢迎参加我们每月一次的网络研讨会,观看 CyberHoot 演示、提问并了解最新动态。点击下方绿色方框即可注册。你想注册,我懂!


网络研讨会注册

 延伸阅读:

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

攻击者不需要密钥,他们已经掌握了你的密钥。

攻击者不需要密钥,他们已经掌握了你的密钥。

大多数数据泄露事件并非始于凌晨三点穿着连帽衫的黑客破解代码,而是始于你的用户名和……

了解更多
克劳德·米索斯打开了潘多拉魔盒。“玻璃之翼”计划正争分夺秒地将其关闭。

克劳德·米索斯打开了潘多拉魔盒。“玻璃之翼”计划正争分夺秒地将其关闭。

文章更新:截至2026年5月6日,包括谷歌DeepMind、微软、xAI等在内的所有美国主要人工智能实验室……

了解更多
当“CEO”打电话来要求你快速转移资金时

当“CEO”打电话来要求你快速转移资金时

如何在假冒CEO收到真实汇款之前识别高管冒充骗局。

了解更多