Chrome 与 Edge 扩展被曝投放恶意框架:可窃取加密资产、浏览器数据并植入诱导页面
据 BleepingComputer 于 2026 年 8 月 30 日发布的消息,多个面向 Google Chrome 和 Microsoft Edge 的浏览器扩展被发现投放恶意软件框架。来源显示,这些扩展可进一步部署不同模块,用于窃取加密货币相关信息、敏感数据和浏览器历史记录,并可能注入名为 ClickFix 的诱导内容。对经常使用海外平台、跨境支付工具和多账号工作环境的用户来说,浏览器扩展已不只是“辅助工具”,而可能成为账号、钱包和访问环境被入侵的入口。
事件要点:浏览器扩展成为攻击载体
从来源摘要看,此次风险并非单一扩展的简单越权,而是多个 Chrome Web Store 及 Microsoft Edge 相关扩展涉及恶意框架投放。恶意框架的危险之处在于,它可以按需加载不同功能模块,使攻击者不必一次性暴露全部能力,也更容易根据目标环境选择窃取内容。
报道提到的受影响数据包括加密货币相关信息、敏感数据、浏览器历史记录等。对普通用户而言,浏览器历史记录似乎不如密码或钱包助记词敏感,但在跨境场景下,它可能暴露用户常用交易所、支付后台、SaaS 平台、邮箱入口、远程办公系统以及账号登录路径,进一步增加钓鱼、撞库和定向攻击风险。
- 涉及平台:Google Chrome 与 Microsoft Edge 的浏览器扩展生态。
- 主要行为:投放恶意框架,并部署数据窃取类模块。
- 潜在目标:加密资产、敏感浏览器数据、访问历史记录。
- 额外风险:注入 ClickFix 诱导内容,可能引导用户执行不安全操作。
对跨境账号与支付安全的影响
跨境用户通常会在同一浏览器中登录多个海外服务,例如电商后台、广告账户、云服务控制台、加密钱包、收款平台、邮箱以及远程协作工具。一旦扩展具备读取页面、注入脚本或访问浏览器数据的能力,攻击面会明显扩大。尤其是加密资产用户,如果浏览器中同时安装钱包扩展和其他不明来源扩展,恶意模块可能通过页面监控、剪贴板监听或诱导页面等方式增加资产被盗风险。
支付通道方面,虽然来源没有说明具体支付平台受影响,但浏览器中的登录状态、历史访问记录和表单数据本身就可能帮助攻击者判断用户使用哪些收款、汇款或订阅服务。对于跨境卖家和自由职业者,这类信息泄露可能导致后续钓鱼邮件更精准,例如伪装成支付审核、账号风控或平台申诉通知。
为什么“官方商店扩展”也不能完全放心
不少用户默认认为,只要扩展来自 Chrome Web Store 或 Edge 扩展渠道,就可以放心安装。但现实中,扩展可能在上架后更新恶意代码,也可能因开发者账号被接管而被植入风险功能。来源所述事件再次提醒,浏览器扩展的权限长期存在,且用户往往不会反复检查更新后的权限变化。
对远程办公团队来说,风险还会放大。员工可能为了翻译、截图、优惠查询、开发调试或社媒运营安装大量扩展。如果这些扩展能接触企业后台、客户资料或协作平台,问题就不再只是个人电脑安全,而会影响组织账号体系和业务连续性。
跨境用户可立即采取的检查措施
建议用户尽快检查 Chrome 和 Edge 中已安装扩展,特别是长期未使用、来源不明、权限过大的工具。对于涉及钱包、支付、邮箱和企业后台的浏览器环境,应尽量保持简洁,避免把娱乐、购物比价、下载辅助类扩展与关键账号放在同一个浏览器配置中。
- 打开浏览器扩展管理页,删除不再使用或无法确认来源的扩展。
- 重点查看扩展权限,警惕要求读取所有网站数据、修改网页内容的插件。
- 将加密钱包、支付后台、公司系统放入单独浏览器配置或独立设备使用。
- 若近期出现异常登录、页面弹窗或剪贴板异常,应及时修改密码并检查授权应用。
- 为重要海外账号启用多因素认证,避免单靠浏览器保存的登录状态。
网络访问工具本身并不能替代终端安全。即便用户使用 VPN 或代理改善跨境访问稳定性,如果本地浏览器扩展已被植入恶意模块,账号与支付风险仍然存在。更稳妥的做法是把访问环境、浏览器扩展、账号权限和支付验证作为一套整体安全策略管理。
总体来看,此次事件的核心提醒是:浏览器已成为跨境业务的主要工作台,而扩展则是工作台上最容易被忽视的入口。对于依赖海外平台开展交易、运营和远程协作的用户,定期清理扩展、隔离关键账号环境、减少不必要权限,比事后追查损失更有效。