無害なカラー可視化ツールを装った悪意あるChrome拡張機能が、暗号資産ウォレットの認証情報を盗むよう設計されたフィッシングページへ、利用者をひそかにリダイレクトしている。
Socketの研究者は、この拡張機能が人気のimTokenウォレットブランドになりすまし、被害者を誘導してシードフレーズや秘密鍵を入力させると警告している。
研究者は、「この拡張機能は、インストールされると直ちに、また利用者がクリックするたびに、脅威アクターが管理するフィッシングサイトを自動的に開く」と述べた。
偽のimToken拡張機能詐欺の仕組み
今回のキャンペーンは、150カ国以上で2,000万人を超える利用者に利用されている、広く普及した非カストディアル型暗号資産ウォレットプラットフォーム、imTokenを標的としている。
非カストディアル型ウォレットは、利用者が秘密鍵とリカバリーフレーズを完全に管理する点で、取引所ベースのウォレットとは異なる。
この仕組みにより、利用者はデジタル資産に対する所有権をより強く持てる一方、ウォレットのシードフレーズや秘密鍵を入手した者は、追加の認証制御を回避することなく、関連する資金を直ちに完全に掌握できることも意味する。
研究者は、悪意あるブラウザー拡張機能が2026年2月2日にChromeウェブストアで公開され、無害な16進カラー可視化ツールを装っていることを突き止めた。
掲載ページには、プロフェッショナルな印象のウォレット関連画像、5つ星の評価、そして利用者データを収集しないと主張するプライバシーポリシーが含まれている。こうした情報により、ツールは一見正規のものに見え、利用者がインストールする可能性が高まる。
しかしimTokenは、同社のウォレットはモバイルアプリケーションとしてのみ提供されており、Chromeブラウザー拡張機能をリリースしたことは一度もないと確認している。
同社は、imTokenブランドになりすました偽のブラウザー拡張機能によって、すでに暗号資産の窃取や金銭的損失が発生していると利用者に警告した。
悪意ある拡張機能の仕組み
一方、悪意ある拡張機能自体は意図的に最小限の構成になっている。コードはごくわずかしか含まれておらず、説明でうたわれているカラー可視化機能も実行しない。
その代わり、この拡張機能は主にフィッシングへのリダイレクターとして機能する。
そのバックグラウンドスクリプトは、JSONKeeper上にホストされたリモート設定エンドポイントから転送先URLを取得し、攻撃者が管理する偽サイトへ利用者をリダイレクトする新しいブラウザータブを自動的に開く。
攻撃者がシードフレーズを盗む手口
このランディングページは、正規のimTokenウォレットのインポート画面を精巧に模倣するよう設計されている。
フィッシングサイトを本物らしく見せるため、攻撃者は異なる文字体系の文字であり、標準的なラテン文字に見た目が似たUnicodeホモグリフを混在させて使っている。
例えば、i、T、またはoに見える文字が、実際にはキリル文字やギリシャ文字に置き換えられている場合がある。こうした置換により、単純なテキストベースの検知システムを回避し、何気なく確認するレビュアーをだますことができる。
被害者がフィッシングページに到達すると、サイトは通常のウォレット復元手順に見えるプロセスを案内する。
利用者には、12語または24語のシードフレーズを使ってウォレットをインポートする方法と、ウォレットの秘密鍵を直接入力する方法という2つの選択肢が示される。
どちらの認証情報でも、攻撃者はウォレットを再現し、その暗号資産を攻撃者が管理するアドレスへ送金できる。
被害者がシードフレーズや秘密鍵を送信すると、正規のものだと信じ込ませるための追加手順を組み込んだフィッシングの流れが続く。
サイトは利用者にウォレット用の新しいパスワードを作成させた後、ウォレットをアップグレードまたは同期していると称する読み込み画面を表示する。
その後、正規のtoken[.]imサイトを新しいタブで開き、インポートが正規に行われたと被害者に信じ込ませる。しかしその時点で、攻撃者はウォレットを乗っ取るために必要な認証情報をすでに取得している。
悪意ある拡張機能のリスクを低減する方法
組織は、インストールできる拡張機能を管理し、その挙動を監視する措置を講じるべきだ。
- 一元管理されたポリシー制御でブラウザー拡張機能のインストールを制限するとともに、信頼できる提供元の承認済み拡張機能だけを許可リストに登録する。
- 監視ブラウザーとネットワークのアクティビティを行い、リモート設定ファイルを取得したり、外部の宛先を開いたり、不審なインフラストラクチャーに接続したりする拡張機能を特定する。
- DNSフィルタリングとウェブゲートウェイを使用し、フィッシングキャンペーンでよく使われる、新たに登録されたドメインやタイポスクワッティング、ホモグリフベースのドメインをブロックする。
- 利用者を教育し暗号資産ウォレットソフトウェアは公式ベンダーの配布チャネルからのみインストールするよう伝え、機密データを入力する前に正規のアプリケーションであることを確認させる。
- インストール済みのブラウザー拡張機能と権限の変更を監査することで、企業内のデバイスにある不審なツールや未承認のツールを特定する。
- 強固なウォレットセキュリティ対策を実施する。例えば、ハードウェアウォレットやマルチシグによる保護を利用し、シードフレーズや秘密鍵が漏えいした場合は直ちに鍵を変更する。
- 定期的にテストするインシデント対応計画とフィッシングシナリオのプレイブックを。
これらの対策を組み合わせることで、拡張機能を介した攻撃が成功するリスクを低減できる。
攻撃経路となるブラウザー拡張機能
今回のキャンペーンは、ブラウザー拡張機能がフィッシングや認証情報窃取の効果的な配信手段になり得ることを浮き彫りにしている。
正規ブランドになりすまし、説得力のあるユーザーインターフェースを利用することで、攻撃者は暗号資産ウォレットなどの機密データにアクセスできる。
組織は拡張機能の管理を、より広範なエンドポイントセキュリティ戦略の一部と捉え、さらなる制御を適用して露出を抑えるべきだ。
ゼロトラストソリューションを導入し、ユーザー、デバイス、アプリケーションを継続的に検証する。





