研究人员还发现,攻击者使用了一些便于远程调整、也增加分析难度的服务:
这种做法可以让扩展在刚发布时显得不那么可疑:它可能先建立正常的发布历史、积累用户信任,之后再通过更新改变行为。研究人员结合Mozilla签名记录、重复出现的扩展身份、共用代码和基础设施,才将这些表面上彼此独立的扩展串联到同一项行动中。
如果你安装过可疑扩展,或曾在其中输入过敏感信息,应按照相关信息已经泄露来处理:
即使暂时没有发现资产被盗,也不能因此认为助记词、私钥或导入的钱包密钥环仍然安全。这项行动的目标正是收集可能在之后被用于访问账户或转移资产的数据,因此应在异常活动出现前完成处置。
扩展出现在官方市场中、拥有有效的浏览器扩展签名,都不足以单独证明其可信。此次关联行动同时利用了虚假的Web3品牌、复用代码、被重新利用的已签名扩展、可远程切换的钓鱼页面以及共用基础设施。将这些信号放在一起分析,比孤立检查某一个扩展更容易发现背后的关联。
现有证据足以支持“77个扩展构成协同活动”的判断,也支持关于Rabby密钥环被提前外传的分析。但目前公开信息不足以可靠地把四个恶意集群逐一对应到具体扩展家族,也无法确认幕后人员身份。