浏览器扩展是"装上就信任"的典型代表:用户通常只瞄一眼评分和下载量就点了安装,而它们一旦被植入恶意逻辑,就能以浏览器自身的权限读到你访问过的每一个站点的数据。2026 年 8 月底,Socket 研究员 Karlo Zanki 公开了一批发现:18 个 Google Chrome 扩展和 1 个 Microsoft Edge 扩展即使经过了商店审核流程,仍然携带钱包密钥窃取、加密货币盗取、敏感数据与浏览器历史窃取等恶意能力。更令人不安的是,这批扩展并非一天建立——追踪显示相关操作可能自 2024 年初就已潜伏活跃。
一、一个"模块化"的恶意扩展框架
这批恶意扩展不是零散的小把戏,而是共用一套可扩展的模块化恶意框架:各组件之间可以灵活组合、按需加载,功能从窃取加密钱包私钥、盗取加密货币,到读取浏览器历史与敏感数据,一应俱全。部分版本还注入了 ClickFix 诱饵——一种诱导用户把带恶意代码的"修复命令"粘贴复制到终端或开发者工具里执行的社工手法。模块化的设计让攻击者可以像搭积木一样随时扩展能力,也让防御方更难通过单一特征去识别整条家族链。
二、最隐蔽的一环:靠"更新"完成投毒
这类威胁最难防的,往往不是首次安装,而是它建立在"更新信任"上的投毒方式。攻击者通过向已安装用户推送插件更新,把恶意代码静默地注入那些原本看起来"正常"的扩展里——用户以为只是普通升级,实际上恶意载荷已经进驻。商店审核流程擅长在首次上架时把关,但对"上架后再通过更新塞入恶意逻辑"这类时间差策略,尤其是当恶意代码分散在模块、按需从远端加载时,拦截难度就显著上升。对企业环境而言,这直接引出插件白名单、更新审核和安装来源控制的必要性——一个被员工安装并持续更新的恶意扩展,就是一扇会自己打开的门。
三、为什么钱包与浏览器数据如此致命
把样本集合起来看,攻击者的靶心非常清楚:加密钱包密钥、加密货币资产、以及能用于后续诈骗的浏览器数据。"钱包密钥失守"意味着资产的直接损失,且往往难以追回;"浏览器历史/敏感数据"则能在更大范围内被复用为社工素材。对于任何把浏览器当业务入口的组织,这类扩展一旦被安装,它读取的不仅是个人的网上行为,也包括那些需要经浏览器访问的内部业务系统与凭据上下文——风险从"个人隐私"上升到了"企业边界"。
四、防御:把"扩展"当姑且不可信的外部代码
- 收紧安装来源:在企业环境为浏览器配置扩展白名单,仅允许来自可审核来源的扩展安装与更新;
- 审计已装扩展:定期排查浏览器扩展列表,删除来源不明、权限过度(如可读取所有站点数据)或许久未维护的扩展;
- 关注更新与加载行为:对"更新后突然出现网络通信、域名变化、或新拉的远端模块"的扩展提高警惕;
- 保护密钥与关键会话:把加密钱包私钥、企业单点登录会话等重要资产与浏览器隔离,避免单一入口被攻破即全线暴露。
这 19 个恶意扩展的故事,本质上是把"应用商店上架"误当成"安全认证"的又一次代价高昂的提醒。商店审核不是终点,浏览器的扩展供应链和更新机制依旧是攻击者持续投毒的温床。真正有效的保护,是把每一个扩展都当作"可能被改造的第三方代码"来看待——安装前审、运行时盯、更新时防,缺一不可。
参考:The Hacker News 与 BleepingComputer 对 Socket 发现 Chrome/Edge 恶意扩展的报道、Socket 安全研究员的相关披露。