事件背景:加密货币资产的隐形杀手
近期,网络安全领域监测到一种代号为“Silent Swap”的恶意软件活动。该攻击主要通过伪装成名为“Google Notes”的浏览器扩展程序,在用户进行加密货币交易时,悄无声息地篡改剪贴板中的钱包地址,从而将资金重定向至攻击者控制的账户。
从我们的应急响应经验来看,此类攻击极具隐蔽性,因为加密货币转账的不可逆性,一旦发生地址替换,用户的资产往往难以追回。该活动不仅影响范围广,还展现出了极高的技术对抗性,显示出攻击者在持续优化其逃避检测的能力。
攻击链分析:从安装到潜伏
Silent Swap 的攻击路径经过精心设计,主要分为三个阶段:
第一阶段是初始投递。攻击者通过未签名的 .NET 或 Golang 安装程序作为载体,诱导用户运行。这些安装程序会自动扫描系统中的 Chromium 内核浏览器(如 Chrome、Edge、Brave 等)。
第二阶段是恶意植入。这是该攻击的核心。安装程序会强行关闭浏览器进程,通过修改浏览器的 Secure Preferences 和 Preferences 配置文件,将恶意插件强行注入。为了绕过浏览器的安全校验,恶意程序甚至会重新计算并更新 HMAC 等校验值,使浏览器误认为该插件是通过合法渠道安装的。
第三阶段是持久化与执行。插件一旦运行,便会申请剪贴板读取、全网页访问等高权限。它会实时监控用户的剪贴板内容,一旦检测到符合加密货币钱包地址格式的字符串,即通过后端接口进行动态替换。
技术手法解析:进阶的对抗手段
Silent Swap 的技术栈中包含了几个值得警惕的特征:
首先是区块链解析 C2。攻击者利用了“EtherHiding”技术,将 C2 服务器的地址存储在区块链智能合约中。这意味着攻击者无需重部署恶意软件,只需修改合约数值,即可动态更新 C2 域名。这一环节是很多企业容易忽视的,传统的域名黑名单防护在面对这种去中心化解析时显得力不从心。
其次是极强的环境适应性。该恶意程序不仅能针对不同币种(如 BTC、ETH、Solana 等)进行定制化的地址映射,还在安装后自动删除自身,抹除初始入侵痕迹。此外,对于 Brave 等特定浏览器,它甚至会尝试通过程序化方式开启开发者模式以维持运行。
Solar 应急响应团队的安全建议
类似此类利用浏览器插件进行剪贴板劫持的攻击近年来明显增加。除了本文提到的 Silent Swap,近期还有伪装成免费 VPN 的插件被发现具备同样的恶意逻辑。针对此类威胁,我们建议:
警惕来源不明的安装程序:不要运行任何未经过数字签名或来源可疑的 .NET、Golang 可执行文件,特别是那些声称提供“辅助工具”或“插件”的程序。
定期审计浏览器扩展:建议企业通过组策略或安全软件,强制管控员工浏览器中安装的扩展程序,禁用不必要的权限。对于已经安装的插件,应定期检查其权限列表,一旦发现异常申请(如读取剪贴板),立即卸载。
加强敏感信息保护:在进行大额加密货币交易或处理重要密码、私钥时,尽量避免在公用或装有不明插件的机器上操作。如果怀疑机器已受感染,应立即重置浏览器配置,并视情况对相关资产进行隔离或转移。
强化终端行为监控:企业应部署 EDR 系统,重点监控浏览器配置文件(如 Preferences)的异常读写行为,以及浏览器进程的意外关闭与重启。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816
官网:www.solarsecurity.cn / www.sierting.com
