原文標題:When Productivity Extensions Become Attack Platforms

Akamai 9 月 30 日公布 LayerX Research 的研究,揭露一波由 32 款惡意瀏覽器擴充套件組成的協同行動,分布在 Chrome Web Store 與 Microsoft Edge Add-ons Store,影響超過 6,150 名使用者。這些擴充套件多偽裝成文字計數、筆記、YouTube 強化等一般生產力工具,以正常功能累積信任後再執行惡意行為。

研究指出,惡意擴充套件會從遠端 C2 取得設定,並透過共同程式碼進行資料蒐集、瀏覽活動監控與遠端導向操控。由於瀏覽器擴充套件往往具有讀取頁面、分頁與網站資料的權限,一旦惡意更新進入既有安裝環境,攻擊者可能不需再突破端點,就能直接在使用者日常瀏覽流程中取得資訊。

LayerX Research 已把這波活動的時間線、擴充套件清單、網域、電子郵件、攻擊技術與其他 Indicators of Compromise 整理在研究中,方便安全團隊比對。對企業而言,風險不只在員工自行安裝未知套件,也包括原本看似正常的工具在後續版本被變更,因此瀏覽器擴充套件需要被視為軟體供應鏈的一部分。

Akamai 建議組織重新檢查擴充套件政策、權限與安裝清單,並使用指標進行偵測。官方研究確認了發現時的規模,但擴充套件商店是否已全部移除相關項目、受影響人數是否繼續增加,以及是否存在更多同源套件,都可能隨後續處置而變化。

發生了什麼事

Akamai 旗下 LayerX Research 在 Chrome 與 Edge 官方擴充套件商店發現 32 款惡意套件,超過 6,150 名使用者受到影響。

為什麼重要

瀏覽器擴充套件通常擁有高度頁面權限,又會自動更新。惡意或遭接管的套件可繞過傳統下載檔案的警覺,直接在日常瀏覽環境監控資料。

影響哪些人

使用 Chrome 或 Microsoft Edge 的一般使用者、企業 IT 與資安團隊都需要檢查已安裝擴充套件;有集中管理瀏覽器政策的組織應優先比對 IOC。

已確認與未確認

研究已確認 32 款套件與超過 6,150 名使用者的規模;商店目前移除狀態、最終受害數量與是否還有未發現的同源套件仍需持續確認。