一个看似无害的浏览器插件,竟被悄悄安装了21万次。黑客正利用第三方组件,悄然接管你的数字生活。
插件“内鬼”:从官方商店到你的浏览器
想象一下,你从一个看似正规的网站下载了一款办公助手软件,安装时它弹出一个提示:“为了更好的体验,建议安装配套浏览器插件”。你随手点了同意,却不知一个名为Mltab的恶意插件已经悄然入驻你的浏览器。
最新披露的攻击事件显示,攻击者将加密的恶意载荷分段插入到软件免责声明中,用户安装时,程序会像拼图一样把这些片段提取、组合、解密,最终释放出恶意插件。更令人担忧的是,这款插件在微软Edge官方商店的下载量已达21万次,且至今未被下架。
这种攻击方式之所以屡屡得手,核心在于信任链被打破:用户信任软件官网,软件信任安装包,安装包却偷偷带来了“私货”。
恶意插件能干什么?不止是弹广告那么简单
很多人觉得浏览器插件不过是个“小工具”,就算有问题顶多多弹几个广告。但事实远比这严重。
以Mltab为例,它的核心功能是
下发后续恶意载荷。一旦安装,它就像黑客安插在你浏览器里的“哨兵”,能够:
- 窃取凭证:记录你在网页上输入的账号密码,包括网银、邮箱、工作系统;
- 劫持会话:在你登录后窃取Cookie,直接“借用”你的身份操作账户;
- 静默下载:在后台下载其他恶意软件,比如勒索软件或键盘记录器;
- 躲避检测:恶意行为全部封装在DLL导出函数中,常规杀软很难拦截。
更狡猾的是,攻击者特意让插件保持“半合法”状态——部分功能确实可用,以此麻痹用户,让你觉得“这插件还挺好用”。
供应链攻击:防不胜防的“合法”伪装
这次事件本质上是一次典型的
供应链攻击。所谓供应链,就是软件从开发、打包、分发到安装的完整链条。任何一个环节被污染,下游所有用户都会遭殃。
从今日新闻可以看到,攻击的链条相当完整:
被替换的安装包为自解压文件,解包后包含正常的安装包(Release)和一个恶意的Dropper(Update)。Dropper释放的DLL,其数字签名与官方签名不同——但多数用户根本不会查验签名。
这类攻击之所以危险,是因为它
利用的是“信任惯性”:我们默认官方渠道下载的软件是安全的,默认安装提示是必要的,默认插件是无害的。黑客正是利用这些“默认”,悄悄完成了攻击。
真实案例:当“Office助手”变成了“黑客帮凶”
2026年8月,安全研究人员发现一款名为“Office助手”的办公软件被植入了恶意代码。攻击者将恶意DLL命名为logkit.dll,其导出函数logkit_report负责从远程服务器下载最终载荷——Mltab恶意插件。
值得注意的是,该DLL的数字签名与正版Office助手签名并不一致,但差异极其细微,普通用户几乎无法察觉。截至被发现时,该恶意插件已在Edge商店积累21万次安装,涉及企业办公、财务、人事等多个敏感岗位。攻击者通过插件窃取的企业邮箱凭证,已用于后续的商业邮件诈骗(BEC)攻击。
💡 安全小贴士
- 安装任何浏览器插件前,先查看其开发者信息、下载量和用户评价,警惕“刚上线就有大量下载”的异常情况。
- 定期检查已安装的扩展程序,移除不再使用或来源不明的插件,尤其是那些“不知何时装上”的。
- 企业用户应在浏览器层面部署扩展程序白名单策略,禁止非授权插件的安装与执行。
📌 总结
浏览器插件是安全防线的最薄弱环节。安装前多一步查验,就能阻断90%的恶意载荷。
#供应链安全#恶意插件#浏览器安全#社工攻击