部分擴充功能使用以下服務,令攻擊者更容易更改行動內容,亦增加調查難度:
這種做法可以讓附加元件在首次發布時看似沒有問題,先建立發布紀錄及用戶信任,之後才在較新的版本改變功能。今次研究中,Mozilla簽署紀錄、重疊的擴充功能身份、共用程式碼及基礎設施,協助研究人員將表面上互不相關的附加元件,連接到同一個較大型行動。
如果你安裝過可疑擴充功能,或者曾經在其中輸入過敏感資料,應按照資料已經外洩處理:
即使暫時未見資產被盜,助記詞、私鑰或匯入過的錢包密鑰資料亦不應再視為安全。這次行動的目的正是收集日後可能用於登入帳戶或轉走資產的資料,因此應在可疑活動出現之前完成補救。
今次事件說明,擴充功能出現在官方市場,或者擁有有效的瀏覽器簽署,均不足以單獨證明它值得信任。相關附加元件結合假冒Web3品牌、重用程式碼、重新利用已簽署擴充功能、遠程釣魚開關及共用基礎設施;當這些訊號放在一起分析時,比逐一檢查單個擴充功能更容易看出它們之間的關聯。
現有證據足以支持「77個擴充功能屬同一協同行動」的評估,以及Rabby密鑰資料在本機加密前被外洩的行為。不過,現有資料不足以可靠地將四個惡意群組逐一對應到特定擴充功能家族,亦未能確認幕後人士身份。