亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

100多款Chrome插件在偷數(shù)據(jù),官方商店為何失守?

0
分享至

你每天打開的瀏覽器插件,可能正在每15秒竊取一次你的社交賬號。

安全團(tuán)隊Socket的最新發(fā)現(xiàn)讓人脊背發(fā)涼:同一批攻擊者向Chrome官方商店塞進(jìn)了108款惡意擴(kuò)展,覆蓋從翻譯工具到游戲娛樂的五個品類。更諷刺的是——它們?nèi)纪ㄟ^了谷歌的審核。


這些插件到底在偷什么?

Socket的研究拆出了三層攻擊面。

第一層是身份憑證。54款擴(kuò)展在后臺收割用戶的郵箱、姓名、頭像和谷歌賬戶ID,同時盜取谷歌OAuth2的Bearer令牌(一種用于身份驗證的訪問憑證)。這意味著攻擊者可以繞過密碼,直接以你的身份登錄第三方服務(wù)。

第二層是遠(yuǎn)程控制。45款擴(kuò)展內(nèi)置后門,持續(xù)從命令控制服務(wù)器(C2)獲取指令,隨時在用戶瀏覽器里打開任意網(wǎng)址。你的設(shè)備成了別人手里的傀儡。

第三層最隱蔽:78款擴(kuò)展向用戶界面注入攻擊者控制的HTML代碼,還有部分直接剝離安全頭部、向YouTube和TikTok頁面塞廣告。你看到的頁面,可能已經(jīng)被"整容"過了。

最危險的一款專門針對Telegram Web用戶——每15秒竊取一次會話數(shù)據(jù)。想象一下,你的加密聊天窗口開著,后臺有個定時器在持續(xù)復(fù)制你的登錄狀態(tài)。

正方觀點:谷歌的審核機(jī)制存在結(jié)構(gòu)性漏洞

這批擴(kuò)展的偽裝手法并不復(fù)雜。它們被包裝成五類常見工具:Telegram側(cè)邊欄客戶端、老虎機(jī)和基諾游戲、YouTube/TikTok增強(qiáng)器、文本翻譯工具、瀏覽器實用程序。

表面功能全部正常運作。用戶下載后確實能用——翻譯能翻、游戲能玩、視頻增強(qiáng)也生效。惡意代碼藏在深層,只在特定條件下激活。

這種"雙面性"擊中了自動化審核的盲區(qū)。谷歌的商店掃描主要依賴靜態(tài)分析和行為沙箱,但攻擊者顯然摸清了觸發(fā)條件:惡意載荷延遲加載、C2通信偽裝成正常API調(diào)用、數(shù)據(jù)回傳加密混淆。

更深層的問題是權(quán)限模型的寬松。一款"翻譯工具"為什么要讀取你的谷歌賬戶信息?一款"游戲"為什么需要訪問所有網(wǎng)站的數(shù)據(jù)?大多數(shù)用戶不會細(xì)想,一鍵授權(quán)后,攻擊者就拿到了通行證。

Chrome Web Store每月處理數(shù)萬款擴(kuò)展提交,人工審核不現(xiàn)實。但Socket的發(fā)現(xiàn)表明,自動化防線正在被系統(tǒng)性繞過——同一批攻擊者能連續(xù)投放108款,說明他們發(fā)現(xiàn)了一條可復(fù)制的入侵路徑。

反方觀點:用戶自身的選擇同樣關(guān)鍵

批評者會指出,商店審核只是最后一道閘,而非唯一防線。

這108款擴(kuò)展的累計安裝量尚未公開,但參考同期案例——假Chrome AI擴(kuò)展曾波及超30萬用戶,VKontakte賬號劫持案涉及50多萬賬戶——惡意擴(kuò)展的規(guī)模效應(yīng)不容小覷。然而,這些數(shù)字背后有一個共同特征:用戶主動選擇了它們。

"免費"是最古老的誘餌。游戲類擴(kuò)展承諾無需付費即可暢玩,增強(qiáng)器宣稱能解鎖隱藏功能,翻譯工具標(biāo)榜比官方更好用。在功能誘惑面前,權(quán)限警告被習(xí)慣性忽略。

瀏覽器擴(kuò)展的權(quán)限提示設(shè)計也存在問題。安裝時的彈窗列出十幾項權(quán)限,普通用戶既看不懂術(shù)語,也評估不了風(fēng)險。一鍵"添加擴(kuò)展"成了肌肉記憶。

此外,擴(kuò)展一旦安裝就長期潛伏。不像釣魚鏈接需要即時互動,惡意擴(kuò)展可以靜默運行數(shù)月,直到用戶某天發(fā)現(xiàn)賬戶異常或收到安全警報。這種延遲性讓攻擊更難追溯。

企業(yè)安全團(tuán)隊面臨額外困境。員工在個人設(shè)備上安裝的擴(kuò)展,可能通過同步功能流入公司環(huán)境。OAuth2令牌被盜后,攻擊者訪問的不只是個人Gmail,可能是企業(yè)Workspace里的文檔、郵件、日歷。

我的判斷:這是一場"信任基礎(chǔ)設(shè)施"的崩塌

雙方都有道理,但問題的核心比"審核vs用戶"更深。

Chrome Web Store曾是瀏覽器擴(kuò)展的"官方認(rèn)證"標(biāo)志。用戶默認(rèn)相信:能進(jìn)商店的,至少是安全的。這種信任被攻擊者 weaponized(武器化)了——他們不需要攻破谷歌的服務(wù)器,只需要攻破谷歌的信譽體系。

108款擴(kuò)展不是偶然失誤,是工業(yè)化投放的結(jié)果。五個品類覆蓋不同用戶群體:游戲吸引休閑用戶,翻譯工具瞄準(zhǔn)跨國工作者,Telegram客戶端切中隱私敏感人群。攻擊者在用產(chǎn)品思維做惡意軟件分發(fā)。

更值得警惕的是技術(shù)債務(wù)的累積。OAuth2令牌、瀏覽器會話、自動同步機(jī)制——這些便利功能的設(shè)計假設(shè)是"終端環(huán)境可信"。當(dāng)終端被惡意擴(kuò)展?jié)B透,整個身份架構(gòu)都在裸奔。

谷歌的應(yīng)對將是觀察窗口。2024年以來,Chrome團(tuán)隊已收緊擴(kuò)展權(quán)限政策,要求更嚴(yán)格的遠(yuǎn)程代碼限制,并推動Manifest V3標(biāo)準(zhǔn)以減少后臺腳本的濫用空間。但政策落地需要時間,而攻擊者已經(jīng)在適應(yīng)新規(guī)則。

對企業(yè)而言,這記警鐘足夠響亮。擴(kuò)展管理需要從"員工自律"轉(zhuǎn)向"強(qiáng)制管控"——瀏覽器策略白名單、權(quán)限預(yù)審、行為監(jiān)控。個人用戶則面臨更殘酷的現(xiàn)實:在便利和安全之間,默認(rèn)選項正在變得危險。

Socket的研究沒有給出這108款擴(kuò)展的具體名稱列表,這是安全披露的慣例——防止攻擊者提前清理證據(jù),也給谷歌留出響應(yīng)窗口。但這也意味著,普通用戶無法自查是否"中招"。

唯一確定的是:官方商店的金色徽章,不再是安全保證。下一次點擊"添加擴(kuò)展"之前,值得多問一句——這個功能,真的需要這么多權(quán)限嗎?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
“潔癖”的“癖”不讀 pì,90%的人一直讀錯了!

“潔癖”的“癖”不讀 pì,90%的人一直讀錯了!

未央看點
2026-04-18 00:03:27
假吃就別演了!看于和偉吃包子,讓多少演員無地自容

假吃就別演了!看于和偉吃包子,讓多少演員無地自容

糊咖娛樂
2026-04-17 14:47:44
可樂再次被關(guān)注!醫(yī)生發(fā)現(xiàn):高血壓者喝可樂,不用多久或有5變化

可樂再次被關(guān)注!醫(yī)生發(fā)現(xiàn):高血壓者喝可樂,不用多久或有5變化

墜入二次元的海洋
2026-04-18 19:47:20
賴清德已經(jīng)動手,整肅名單泄露,鄭麗文排名第一,第三名讓人意外

賴清德已經(jīng)動手,整肅名單泄露,鄭麗文排名第一,第三名讓人意外

流史歲月
2026-04-18 13:10:09
蘇林結(jié)束訪問,乘火車回到越南。套軌后,南寧直達(dá)河內(nèi),票價215

蘇林結(jié)束訪問,乘火車回到越南。套軌后,南寧直達(dá)河內(nèi),票價215

娛樂圈的筆娛君
2026-04-18 17:14:44
“勿忘國恥”標(biāo)語出現(xiàn)在零食包裝,激起廣泛討論

“勿忘國恥”標(biāo)語出現(xiàn)在零食包裝,激起廣泛討論

吃瓜盟主
2026-04-17 19:29:03
中國已無退路了!美軍為中美選好了主戰(zhàn)場,決心要跟中國打場大戰(zhàn)

中國已無退路了!美軍為中美選好了主戰(zhàn)場,決心要跟中國打場大戰(zhàn)

博卜talk
2026-04-15 18:30:26
毛主席有個奇怪的原則,一生從不碰這三種東西,它們都是什么?

毛主席有個奇怪的原則,一生從不碰這三種東西,它們都是什么?

健康快樂丁
2025-04-13 18:08:46
為什么東風(fēng)-41洲際導(dǎo)彈堅決不用北斗?不是不用,是絕不能用!

為什么東風(fēng)-41洲際導(dǎo)彈堅決不用北斗?不是不用,是絕不能用!

一姐說軍史
2026-04-13 12:27:41
雪上加霜!法院出手后,王健林傳壞消息,原來他和許家印處境一樣

雪上加霜!法院出手后,王健林傳壞消息,原來他和許家印處境一樣

歷史人文2
2026-04-18 18:26:47
小姑子帶18位親戚住五星酒店讓我買單,我亮出父親病歷她傻眼了

小姑子帶18位親戚住五星酒店讓我買單,我亮出父親病歷她傻眼了

曉艾故事匯
2026-04-13 08:04:51
警告三次不如動真格一次!中方勒令立即停運,巴拿馬反應(yīng)很有意思

警告三次不如動真格一次!中方勒令立即停運,巴拿馬反應(yīng)很有意思

泠泠說史
2026-04-18 20:01:31
兄弟四人夜墜烏江離世,司機(jī)哭訴:車燈照過去分不清是江還是路

兄弟四人夜墜烏江離世,司機(jī)哭訴:車燈照過去分不清是江還是路

悅君兮君不知
2026-04-17 17:54:05
朱自清長子被執(zhí)行死刑33年后,法院:判決純屬錯判,決定撤銷原判

朱自清長子被執(zhí)行死刑33年后,法院:判決純屬錯判,決定撤銷原判

零點歷史說
2026-04-17 06:45:03
日本皇室春季游園,佳子穿大紅洋裝效仿美智子戴飛盤帽,愛子輸了

日本皇室春季游園,佳子穿大紅洋裝效仿美智子戴飛盤帽,愛子輸了

糖逗在娛樂
2026-04-18 00:20:58
網(wǎng)友偶遇75歲王石健身房鍛煉,上年紀(jì)的他仍舊不服老做高強(qiáng)度運動

網(wǎng)友偶遇75歲王石健身房鍛煉,上年紀(jì)的他仍舊不服老做高強(qiáng)度運動

映射生活的身影
2026-04-18 17:54:04
日本那艘軍艦在海峽里被“押送”了14個小時,我看著都替他們難受

日本那艘軍艦在海峽里被“押送”了14個小時,我看著都替他們難受

荷蘭豆愛健康
2026-04-18 14:50:22
新疆多地遭遇強(qiáng)沙塵暴,數(shù)十米高沙墻撲面而來,“天瞬間就黑了”,多趟列車受影響晚點或停運

新疆多地遭遇強(qiáng)沙塵暴,數(shù)十米高沙墻撲面而來,“天瞬間就黑了”,多趟列車受影響晚點或停運

極目新聞
2026-04-18 11:59:30
安檢:喝一口,我:……

安檢:喝一口,我:……

新住家居
2026-04-17 06:08:09
古人常說“五子登科”,那么“五子”指的是什么?看完瞬間漲知識

古人常說“五子登科”,那么“五子”指的是什么?看完瞬間漲知識

觀史搜尋著
2026-04-13 21:38:05
2026-04-18 21:03:00
字節(jié)漫游指南
字節(jié)漫游指南
有態(tài)度網(wǎng)友ytd
2510文章數(shù) 24關(guān)注度
往期回顧 全部

科技要聞

傳Meta下月擬裁8000 大舉清退人力為AI騰位

頭條要聞

女子經(jīng)介紹加入平臺搶紅包結(jié)果40萬沒了 報警未獲受理

頭條要聞

女子經(jīng)介紹加入平臺搶紅包結(jié)果40萬沒了 報警未獲受理

體育要聞

時隔25年重返英超!沒有人再嘲笑他了

娛樂要聞

《穿普拉達(dá)的女王2》疑似辱華?

財經(jīng)要聞

"影子萬科"2.0:管理層如何吸血萬物云?

汽車要聞

奇瑞威麟R08 PRO正式上市 售價14.48萬元起

態(tài)度原創(chuàng)

藝術(shù)
本地
房產(chǎn)
親子
公開課

藝術(shù)要聞

耗資600億,貴陽人的“上海外灘”,現(xiàn)在去看,荒得嚇人

本地新聞

12噸巧克力有難,全網(wǎng)化身超級偵探添亂

房產(chǎn)要聞

官宣簽約最強(qiáng)城更!海口樓市,突然殺入神秘房企!

親子要聞

啥字呢?

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版