Chrome更新弹窗可能是恶意软件, compromised扩展正在伪装成安全警告

Chrome更新弹窗可能是恶意软件,compromised扩展正在伪装成安全警告

最近,一些Chrome用户注意到了奇怪的弹窗:提示浏览器需要”关键安全更新”,否则将无法访问网站。这些弹窗看起来非常官方,带有Chrome的品牌标识、版权信息,甚至包含指向Google的链接。

但它们不是真正的Chrome更新。它们是恶意扩展程序分发的伪装提示,目的是诱骗用户安装恶意软件。

这个发现揭示了一个越来越常见的攻击模式:攻击者不再直接攻击浏览器,而是攻击浏览器的扩展生态。他们先获得扩展商店的批准,积累用户信任,然后向已安装的用户推送恶意内容。

这种攻击利用了浏览器扩展的权限模型。当一个用户安装扩展时,扩展会请求一系列权限,包括访问网页内容、读取浏览历史、修改页面等。一旦用户授权,扩展就拥有了极大的能力。

攻击者利用这一点,通过几个步骤实施攻击。扩展以有用工具的名义获得用户安装,如”Enable Right Click & Copy”、”Smart Unlock + OCR”等。这些扩展获得”Featured”标签,增加了可信度。扩展请求必要的权限,用户通常不会仔细审查这些请求。一旦扩展获得用户群体,攻击者可以远程推送恶意脚本,在用户浏览器中执行。恶意脚本生成伪造的Chrome弹窗,模仿官方更新提示,诱导用户下载真正的恶意软件。

这种策略有效的原因在于,恶意扩展本身不违反任何安全规则。它只是在用户授权后执行攻击者控制的代码。传统的杀毒软件很难检测这种攻击,因为扩展本身看起来是合法的。

风险影响分析

对于企业环境,这种攻击可能导致大规模的数据泄露。如果员工点击了恶意弹窗,安装了真正的恶意软件,攻击者可能获得企业网络的访问权限,窃取商业机密或客户数据。

即使没有造成直接损失,这种攻击也会消耗IT部门的时间,需要调查、清理和恢复。

一旦恶意软件安装成功,攻击者可以窃取浏览器中的敏感信息:登录凭据、支付信息、个人数据等。恶意扩展甚至可以监控用户的浏览活动,收集隐私数据。

更危险的是,攻击者可以利用受感染的浏览器作为跳板,攻击企业内部网络或其他在线服务。

对于受监管行业,数据泄露可能导致GDPR、HIPAA等法规的违规,带来巨额罚款和声誉损失。

解决方案

真正的Chrome更新弹窗有几个特征:出现在Chrome菜单的”帮助” > “关于Google Chrome”中,而不是浏览器页面内部;不包含紧急警告或威胁性语言;不要求你下载任何文件;直接更新Chrome,不需要额外操作。

可疑弹窗的特征:以网页弹窗或覆盖层的形式出现;声称”访问被阻止”或”安全威胁”;要求你下载并安装”更新”;包含催促性语言,如”立即更新”或”否则无法访问网站”。

定期检查浏览器中安装的扩展。点击Chrome菜单(右上角三个点),选择”更多工具” > “扩展程序”,查看所有已安装的扩展,移除不常用或可疑的扩展。

特别关注以下类型的扩展:名称包含”Update”、”Security”、”Protection”等关键词的扩展;请求过多权限的扩展;开发者信息不明确的扩展;近期频繁更新的扩展。

如果发现可疑扩展,立即执行以下步骤。在扩展管理页面,找到可疑扩展并点击”移除”。清除浏览器缓存和Cookie。运行恶意软件扫描工具(如Malwarebytes)。重置浏览器设置为默认值。

只从Chrome Web Store安装扩展,查看开发者信息和用户评价。避免安装名称包含”Update”、”Security”等暗示官方身份的扩展。安装扩展前,仔细查看它请求的权限。如果扩展的功能与权限不匹配,不要安装。

每月检查一次已安装的扩展,移除不再需要的。Chrome会自动更新,确保这个功能保持启用。某些恶意弹窗通过广告网络传播,使用uBlock Origin等广告拦截工具可以减少暴露。

在安全运营中,我们观察到攻击者正在越来越多地利用扩展生态作为攻击媒介。这种策略有几个优势:扩展本身是合法的,恶意脚本在用户浏览器中执行,传统安全工具难以检测;用户信任Chrome Web Store和扩展开发者,攻击者利用这种信任;一个恶意扩展可以影响数百万用户。

我们建议企业安全团队制定扩展安装政策,限制员工可以安装的扩展类型;部署浏览器访问控制,阻止访问可疑网站;定期进行安全意识培训,教育员工识别可疑弹窗;使用EDR解决方案,监控异常的浏览器行为。

Chrome扩展恶意软件攻击是一个越来越严重的威胁。攻击者利用用户对浏览器扩展的信任,分发伪装成安全更新的恶意内容。

核心要点:

真正的Chrome更新不会通过网页弹窗提示,也不要求下载文件。

定期检查已安装的扩展,移除可疑或不再需要的扩展。

不要点击可疑弹窗中的链接或按钮。

保持浏览器更新,使用广告拦截工具减少暴露。

安全不仅仅是安装防护软件,而是保持警惕和谨慎的习惯。

Chrome恶意扩展防护

警惕伪装成Chrome更新的恶意弹窗


原文来源:Lifehacker