- 各种恶意软件活动利用 Chrome 网上应用店分发插件,窃取凭据、会话 cookie 和加密货币资金。
- 许多恶意插件会伪装成人工智能工具、杀毒软件或视觉定制器,请求过多的权限来监视用户。
- Manifest V3 的演进限制了一些攻击能力,但网络犯罪分子仍在不断调整他们的代码以逃避检测。
我们常常安装一些小型浏览器插件来简化生活,以为点击安装按钮不会有什么后果。然而,一些看似无害的标签页整理或文本翻译工具,却可能成为陌生人窥探我们数字隐私的方便之门,而我们却浑然不觉。
问题在于,人们往往会不加甄别地信任这些扩展程序,尤其是来自官方 Google Play 商店的扩展程序。但请注意,即使是来自官方应用商店的扩展程序,也不能保证其安全性。许多此类程序就像现代的特洛伊木马,在我们以为只是在美化浏览器外观时,却在暗中运行。
网络商店中的欺骗和伪装技巧

网络犯罪分子使用各种各样的伎俩来偷偷植入恶意软件。其中最常见的策略之一是创建隐藏的浏览器扩展程序,这些程序不会出现在搜索结果中,只能通过直接链接安装。这样一来,他们既可以躲避谷歌审核人员的轻易检测,又能利用欺骗性广告引诱成千上万的用户。
另一种较为卑劣的手段是身份盗窃。有些工具会复制热门软件(例如 AdBlock Plus)的徽标和名称,诱使用户安装恶意克隆版,误以为是正版。甚至有些扩展程序最初看起来完全正常,但在流行起来之后,会收到包含恶意代码的更新,从而开始监视用户。
我们不能忽视人工智能的崛起。最近,声称能够增强 ChatGPT 或 DeepSeek 使用体验的插件层出不穷。由于许多人会与人工智能分享敏感信息,这些扩展程序已成为窃取完整对话和登录凭证的主要目标。
数据窃贼(信息窃贼)的运作方式
恶意扩展程序一旦控制了您的系统,其主要目的通常是窃取数据。有些扩展程序专门劫持会话 cookie,使攻击者能够在不知道您密码的情况下访问您的社交媒体帐户或在线商店,从而绕过身份验证。
在更严重的情况下,例如 ESET 检测到的恶意软件,其代码可以修改网站的 DOM。这意味着,如果您访问银行网站,该扩展程序可以更改网站外观,显示虚假表单,或将收款人的账号替换为攻击者的加密货币钱包地址。
此外,还有一些专门用于监控剪贴板的功能。一些伪装成标签页管理器的工具被发现能够读取我们复制粘贴的所有内容,从而在用户操作剪贴板时立即窃取私钥或比特币钱包地址。
技术架构以及向 Manifest V3 的跃升

要了解这种风险,必须知道扩展程序拥有广泛的信息访问权限。它们可以读取和修改您访问的网站上的任何数据、获取您的位置信息、截取屏幕截图并读取通知。此前,在Manifest V2系统下,这些工具可以完全自由地在后台运行持久脚本。
为了遏制这种混乱局面,谷歌发布了Manifest V3,它要求声明扩展程序通信的所有域名,并禁止执行动态加载的外部代码。虽然这在一定程度上限制了攻击者的手段,但犯罪分子只需重写代码即可适应,虽然牺牲了一些隐蔽性,但仍然能够窃取数据。
最近出现的一个非常严重的威胁是人工智能侧边栏(例如 Chrome 浏览器中的 Gemini)的漏洞。据发现,一个权限极低的扩展程序可以向人工智能侧边栏注入代码,从而继承其权限,使其能够在未经用户许可的情况下激活摄像头、麦克风或读取本地文件。
保护浏览器安全的技巧
最好的防御就是谨慎。安装任何软件之前,务必查看开发者的信誉,并仔细审查他们请求的权限。如果一个简单的翻译工具请求读取和更改你所有网站上的所有数据,那就非常可疑了。
在企业环境中,理想的做法是实施一个由IT部门批准的扩展程序白名单,禁止使用开发者模式和安装本地文件。使用CRX Viewer之类的工具或Spin.AI之类的分析服务可以帮助工程师在部署代码之前了解其实际功能。
- 定期删除不再使用的插件。
- 请务必将浏览器更新至最新版本。
- 要警惕那些承诺提供“神奇”或免费功能的扩展程序。
- 使用 EDR 解决方案检测与命令和控制 (C2) 服务器的通信。
网络安全很大程度上取决于我们质疑眼前便利的能力。保持浏览器扩展程序列表的清洁,限制已授予的权限,并警惕异常的浏览器行为(例如意外的摄像头激活),这些都是防止我们的在线活动落入网络犯罪分子手中的关键步骤。