33个恶意chrome插件,你装了几个?
近日 ,个恶Chrome浏览器曝出历史上最严重的个恶安全危机事件之一 ,安全研究人员发现33个Chrome浏览器扩展程序(插件)遭到网络钓鱼攻击,个恶在Chrome应用商店发布的个恶版本被恶意篡改,悄悄从约260万台用户设备中窃取敏感数据 。个恶

这些被篡改的个恶扩展程序在Google的Chrome网上应用店中上架时间最长达18个月 ,期间用户几乎无法觉察自己的个恶数据已经泄漏。
最先发现恶意版本扩展程序的个恶开发者是数据泄露防护服务商Cyberhaven。建站模板后者注意到,个恶其约40万用户使用的个恶Chrome扩展程序被恶意更新,新增了窃取敏感数据的个恶恶意代码。
Cyberhaven扩展程序的个恶恶意版本(24.10.4)于12月25日凌晨1:32(UTC)上线 ,至12月26日凌晨2:50(UTC)被撤下,个恶存在时间共计31小时 。个恶在此期间 ,个恶运行该扩展的Chrome浏览器会自动下载并安装恶意代码。Cyberhaven随后发布了24.10.5和24.10.6版本以修复这一问题。
Cyberhaven发现,模板下载攻击者使用相同的网络钓鱼手段,诱骗Chrome浏览器插件开发者授权,随后发布包含恶意代码的新版本,手法如下:
攻击者首先向Chrome应用商店热门插件开发者发送邮件,声称其扩展程序违反了Google的条款,若不立即采取行动将被撤销。邮件中的链接引导开发者授权一个名为“Privacy Policy Extension”的OAuth应用访问其账户 。一旦授权 ,攻击者便获得了向Chrome网上应用店上传新版本的服务器租用权限,进而发布包含恶意代码的版本。
除了Cyberhaven外 ,另有33个Chrome扩展程序也遭受了类似的攻击 ,这些扩展程序的总下载量超过260万次 ,具体如下:

浏览器扩展程序向来是网络安全的薄弱环节。例如,2019年,Chrome和Firefox的源码下载扩展被发现从400万台设备窃取了敏感数据。许多受感染的设备运行在数十家公司的网络内,包括特斯拉、Blue Origin、FireEye、赛门铁克、TMobile和Reddit。在许多情况下,防范和遏制恶意扩展程序难度不大 ,因为许多扩展程序没有任何实用价值。
但是Cyberhaven这样的高防服务器扩展程序一旦被黑 ,解决威胁就不那么容易了。毕竟,该扩展程序提供了许多有价值的服务 。专家表示 ,一个潜在的解决方案是让企业编制一个浏览器资产管理列表 ,该列表只允许运行选定的扩展程序并阻止所有其他扩展程序。即便如此,Cyberhaven客户仍会安装恶意扩展版本,除非资产管理列表指定信任特定版本并禁止信任所有其他版本 。源码库
最后 ,任何运行过上述受感染扩展程序的用户都应该认真考虑更改密码和其他身份验证凭据 。
相关文章

你的远程员工真是他自己吗?FBI披露求职者滥用Deepfake
在 Deepfake 的世界,真真假假,有时的确难以区分。AI 算法「Deepfake」可以生成各种有关人物的逼真图像和视频,在换脸领域已经有了广泛的应用。不过,AI 换脸技术引发的争议不断,比如利用2025-12-07
随着智能手机市场的竞争日趋激烈,消费者对于手机质量和用户体验的要求也越来越高。酷派大神F2作为一款备受瞩目的新机型,在市场上备受关注。本文将从多个方面详细探讨酷派大神F2的质量表现和用户体验,以及其带2025-12-07
探索松下8mm鱼眼镜头的视界奇观(一窥广角摄影的魅力与无限可能)
在现代摄影领域,广角摄影已成为一种独特且受欢迎的艺术表达方式。而松下8mm鱼眼镜头作为其中的佼佼者,以其出色的性能和独特的视野效果,在摄影爱好者中享有盛誉。本文将深入探索松下8mm鱼眼镜头的功能特点,2025-12-07
在当今科技发展迅猛的时代,手机已经成为人们生活不可或缺的一部分。年轻人作为移动互联网时代的主力军,对于手机的要求也越来越高。华为GG青春版作为一款注重年轻用户体验的手机,其出色的性能和独特的设计,为年2025-12-07
DDoS是一种非常“古老”的网络攻击技术,随着近年来地缘政治冲突对数字经济格局的影响,DDoS攻击数量不断创下新高,其攻击的规模也越来越大。日前,安全网站Latest Hacki2025-12-07
在智能手机市场中,三星一直以来都是备受瞩目的品牌之一。最新推出的三星J76手机在外观设计、性能表现、拍照功能以及电池续航等方面都进行了全面升级和改进。本文将对三星J76手机进行深入评测,为您呈现其实力2025-12-07

最新评论