一、头脑风暴:两则典型案例点燃警钟
在信息安全的海洋里,往往是一颗小石子掀起惊涛骇浪。下面,以“假装是朋友的狼”和“暗流涌动的鱼鳞”为线索,创作两则具有深刻教育意义的案例,帮助大家在阅读中迅速体会风险的真实面目。

案例一:假装是朋友的狼——“OKX 伪装扩展”盗走数字钱包
2026 年 8 月,国内知名资安厂商 Socket 在对 Firefox 浏览器扩展生态系统进行抽样检查时,发现 77 个共享代码与开发框架的可疑扩展,其中 40 个已被证实具备窃取加密货币钱包机密信息的功能。最具欺骗性的,是其中 15 个伪装成 OKX、Rabby Wallet、TronLink 等主流 Web3 钱包的扩展。它们在用户下载后,悄无声息地读取钱包的恢复短语、私钥等敏感信息,并通过 Cloudflare Workers 平台将数据“打包”发往攻击者的服务器。
为何如此隐蔽?
– 社交工程:利用用户对官方钱包的信任,甚至在扩展页面上复制官方徽标、说明文字。
– 技术隐匿:采用混淆、动态加载方式,让传统的静态代码审计工具难以捕捉恶意行为。
– 供应链复用:部分扩展早期以“体彩网页即时比分”工具上架,后利用相同的 Firefox ID 转为恶意钱包窃取程序,形成“伪装–转化”的两段式供应链攻击。
案例二:暗流涌动的鱼鳞——“Supabase 控制的鱼鳞扩展”动态切换钓鱼页
同一批调查中,Socket 发现有 7 个扩展利用 Supabase(一个开源的后端即服务平台)作为远程控制数据库。攻击者不需要对扩展本体进行更新,只需在 Supabase 后台更改配置,即可让受感染的浏览器自动跳转至攻击者预设的钓鱼页面,实现“无声之变”。更有甚者,这些扩展在用户不知情的情况下,读取剪贴板内容、账号信息,甚至在用户打开钱包进行交易时注入恶意脚本,形成“隐形掠夺”。
为何值得警惕?
– 实时性:攻击者可以在监控到目标活跃后才启动偷窃,极大降低被发现概率。
– 跨平台:Supabase 本身是云原生服务,兼容多种语言与框架,攻击者可一次性控制成千上万的受害者扩展。
– 难以追溯:数据流经 Cloudflare Workers 与 Supabase 双重代理,传统网络流量日志难以定位真正的命令与控制(C2)服务器。
总结:这两个案例共同揭示了当代网络犯罪的两大特征——伪装与动态。伪装让用户在熟悉的品牌外壳下放下防备,动态则让攻击者随时随地“调色”,把原本良性的功能瞬间变为致命的陷阱。
二、案例深度剖析:从技术原理到管理失误
1. 代码共享与复用的隐蔽危机
77 个可疑扩展共享相同的代码库和开发框架,形成了“一锅粥”。这种共享并非开源社区的合法协作,而是黑灰产链上常见的“代码租赁”。攻击者只需一次编写恶意模块,即可通过复制、轻微改动,快速生成数十个“新”扩展,伪装成不同的品牌。
- 技术层面:恶意模块通过
chrome.runtime.onMessage或browser.runtime.onMessage监听钱包页面的 DOM 结构,在用户输入助记词或私钥时立即捕获并加密后发送。 - 运营层面:使用统一的
manifest.json,仅修改name、description、icons,即可在 Firefox 扩展商店中展示为全新产品。
启示:企业在内部开发与外部采购工具时,必须对代码来源进行链路溯源,避免“复制粘贴”导致的供应链污染。
2. Cloudflare Workers 与 Supabase 双重“桥梁”
攻击者选用 Cloudflare Workers 是因为该平台提供了 边缘计算 能力,可在全球节点快速转发数据,降低延迟并隐藏真实来源。而 Supabase 作为后端即服务(BaaS),提供了 PostgreSQL + 实时订阅 功能,攻击者可以在无需部署服务器的情况下,实时推送指令至所有受感染的扩展。
- 数据流路线:受感染扩展 → 加密数据 → Cloudflare Workers(加密通道) → 攻击者控制的入口服务器 → Supabase(存储与指令下发)。
- 防御失误:多数企业仅关注传统网络边界的防火墙、入侵检测系统(IDS),却忽视了 云原生服务的内部流量。攻击流量往往在合法的 HTTPS 隧道内部,传统 DPI(深度包检查)难以捕捉。
启示:安全运营中心(SOC)需要对 云原生服务的流量进行可视化,并引入 零信任(Zero Trust) 策略,对每一次 API 调用进行身份验证与最小权限授权。
3. “体彩网页即时比分”入口的隐形转化
调查显示,部分恶意扩展的早期版本曾经提供体育赛事实时比分功能。攻击者利用用户对体育信息的渴求,先通过低门槛的功能获取下载量,再在后端切换到盗窃钱包的代码。这种 “诱饵→转化” 模式,是典型的 供应链横向渗透。
- 社会工程:体育赛事尤其是足球、电竞,在亚洲尤其受欢迎,用户往往不加思索地点击 “安装扩展”。
- 技术转换:在 Firefox 扩展审核机制放宽的时期,攻击者利用相同的 extension ID,在后台直接推送新版本代码,而用户则毫无知觉。
启示:审计团队应对 扩展/插件的版本变化历史 进行追踪,发现异常的功能突变应立即上报并下架。同时,用户在安装任何第三方工具时,都应核对 开发者签名 与 官方渠道。
三、数字化、自动化、具身智能化的融合发展——安全的新边疆
1. 数字化:从资产到数据的全景映射
在当今企业的数字化转型进程中,资产 已不再是硬件设备、服务器,而是 数据、身份 与 智能模型。每一次用户登录、每一次 API 调用,都是一次潜在的攻击面。
“千里之堤,毁于蚁穴”。即便是看似微不足道的浏览器扩展,也可能成为攻击者突破防线的钥匙。
2. 自动化:AI 与机器学习的双刃剑
自动化工具帮助我们在几秒钟内完成原本需要数小时的安全审计,但同样的技术也被攻击者用于 自动生成恶意代码、批量投放钓鱼邮件。在本案例中,攻击者通过脚本自动化:
- 批量生成伪装扩展:利用模板化的
manifest.json与代码块,实现“一键生成”。 - 动态指令下发:借助 Supabase 的实时订阅功能,自动化推送新的攻击脚本。
这提醒我们,防御自动化 同样必不可少——如使用 SIEM 与 SOAR 平台,对异常行为进行即时响应。
3. 具身智能化:人与机器的融合边界
具身智能(Embodied Intelligence)指的是机器人、可穿戴设备、AR/VR 与人类交互的技术。例如,企业员工可能在 AR 眼镜上实时查看项目进度,或使用 智能手表进行身份验证。然而,一旦这些具身设备的固件或配套软件被植入恶意代码,攻击者便可以:
- 捕获生物特征(指纹、虹膜)进行身份伪造。
- 截取实时语音、视频流,进行情报窃取或勒索。
在上述 Firefox 扩展案例中,剪贴板窃取 与 钱包密钥捕获 已经预示了若将此类攻击迁移到具身设备上,后果将更加不可收拾。
四、信息安全意识培训的必要性——从“认知”到“行动”
1. 认知层:了解风险,树立防御思维
- 风险认知:了解浏览器扩展的工作原理、权限模型以及常见的攻击手法。
- 安全原则:牢记 最小权限原则(Least Privilege)与 防御深度(Defense in Depth)。
- 案例学习:通过真实案例(如本次的 Firefox 恶意扩展)感受风险的紧迫性。
古语有云:“防微杜渐”,只有在细节处筑起防线,才能杜绝大灾。
2. 技能层:从工具到流程的实战演练
- 浏览器安全:如何检查扩展的来源、审计其权限、及时更新或卸载不必要的插件。
- 密码管理:使用硬件钱包、密码管理器,并在任何网页中避免直接粘贴助记词。
- 云服务监控:使用 CASB(云访问安全代理)对 Cloudflare Workers、Supabase 等云服务进行访问审计。
- 零信任实施:在内部网络中推行 身份即信任(Identity as Trust),对每一次资源访问进行强认证与授权。

3. 行动层:将安全融入日常工作
- 每日安全检查:如同早上刷牙一样,养成每天打开浏览器后检查已安装扩展的习惯。
- 定期培训:每季度进行一次信息安全演练,包括钓鱼邮件识别、密钥泄露应急处置。
- 安全报告渠道:设立内部 “安全邮箱”,鼓励员工在发现可疑行为时第一时间报告。
- 奖励机制:对积极发现并报告安全隐患的员工给予 安全积分 或 奖金,形成正向激励。
幽默提醒:“如果连自己的鼠标都不敢点,那你还能点多少‘危险’的扩展?”——让安全意识以轻松的方式渗透到每位同事的脑海。
五、即将开启的安全意识培训活动——全员参与,合力筑墙
1. 培训主题与目标
- 主题:“安全防线,从扩展开始”。
- 目标:让每位同事在 30 天内掌握浏览器扩展安全、云服务访问审计、密码管理最佳实践,能够独立完成一次安全自查。
2. 培训安排与形式
| 日期 | 时段 | 内容 | 方式 |
|---|---|---|---|
| 8 月 30 日 | 10:00‑12:00 | 浏览器扩展安全概述与实战演练 | 线上直播 + 现场互动 |
| 9 月 5 日 | 14:00‑16:00 | 云原生服务流量可视化与零信任落地 | 线下工作坊 + 案例拆解 |
| 9 月 12 日 | 09:30‑11:30 | 密钥、助记词管理与硬件钱包使用 | 线上直播 + Q&A |
| 9 月 19 日 | 13:00‑15:00 | 钓鱼邮件辨识与应急响应流程 | 模拟演练 + 经验分享 |
| 9 月 26 日 | 10:00‑12:00 | 综合测评与奖励颁发 | 现场测评 + 颁奖仪式 |
参与方式:登录公司内部学习平台,报名相应课程,完成学习后即可获得 信息安全徽章,并计入年度绩效考核。
3. 资源与支持
- 学习平台:已预装最新的安全实验环境,提供 虚拟浏览器 与 模拟攻击脚本,让学员在安全的沙箱中实战演练。
- 专家指导:资安公司 Socket 的技术顾问将现场答疑,分享最新的 云端攻击趋势 与 防御工具。
- 文档资料:包括《浏览器扩展安全白皮书》《云原生安全操作指南》《硬件钱包使用手册》在内的系列教材,将在培训结束后提供电子版下载。
4. 成效评估
- 知识测评:每场培训结束后进行 15 道选择题测验,合格率 ≥ 90% 方可获得徽章。
- 行为审计:培训后 30 天内,信息安全团队将对公司内部的浏览器扩展使用情况进行抽样审计,确保不良扩展比例下降至 0%。
- 反馈改进:收集学员的培训反馈,持续优化课程内容与演练脚本,形成 闭环提升。
号召:安全是每个人的职责,只有全员参与、共同防护,才能在数字化浪潮中保持企业的稳健航行。让我们从今天的每一次点击、每一次复制粘贴开始,筑起最坚固的防线!
六、结语:携手共筑信息安全的长城
在信息技术迅猛发展的今天,技术的进步从不止步,攻击手段亦如此。从本篇文章的两则案例可以看出,攻击者利用伪装、动态控制以及云原生平台的便利,实现了低成本、高效率的资产窃取。正如古代城墙的砖石若缺一块,整座城池便有崩塌的危险,企业的安全防线亦是由每一位员工的细微行为堆砌而成。
“千里之堤,毁于蚁穴”。我们必须从“蚁穴”做起——每一次安装扩展、每一次点击链接、每一次粘贴助记词,都可能是攻击者的入口。只要我们保持 警惕、学习、实践,就能把这些潜在的蚁穴填平,筑成坚不可摧的数字长城。
信息安全并非某个部门的专属任务,而是全体同仁的共同使命。请积极报名即将开启的安全意识培训,用知识武装自己,用行动守护企业。让我们在数字化、自动化、具身智能化的新时代,携手打造 “安全‑智能‑共赢” 的新格局。

让安全成为习惯,让防护成为文化,让每一次点击都充满自信!
我们提供包括网络安全、物理安全及人员培训等多方面的信息保护服务。昆明亭长朗然科技有限公司的专业团队将为您的企业打造个性化的安全解决方案,欢迎咨询我们如何提升整体防护能力。
- 电话:0871-67122372
- 微信、手机:18206751343
- 邮件:info@securemymind.com
- QQ: 1767022898