人气Chrome扩展“Save Image as Type”遭恶意接管,超百万用户受影响。
一款拥有超百万用户的热门 Chrome 扩展“Save Image as Type”近日被黑客接管,并悄悄植入恶意代码。安全研究人员已紧急呼吁用户立即卸载该扩展。Google 本月早些时候已将其从应用商店下架,但在那之前,这款工具很可能已在数周内静默篡改大量用户的浏览器行为。调查显示,幕后团伙“Karma”还与数十款遭劫持的 Chrome 和 Edge 扩展有关。
这一事件再次暴露了浏览器扩展生态的安全软肋。尽管各大浏览器厂商持续清理那些打着广告屏蔽、视频下载或免费 VPN 旗号实则藏有恶意代码的扩展,但仍难以及时发现所有隐患。而“Save Image as Type”这类工具,恰好踩中了当下用户的刚需——随着 WebP、AVIF 等新一代图片格式普及,许多网站用它们替代 JPEG 或 PNG 以节省带宽,但这些格式在本地软件中兼容性仍差,导致用户频繁需要将图片转回传统格式。正因如此,相关扩展成了攻击者的理想跳板。
如今,攻击者越来越不愿从零开发恶意扩展,而是直接接管已有口碑和用户基础的老牌工具。有的通过入侵开发者账号,而“Karma”团伙这次似乎走了更“合法”的路子——直接从原作者手中收购了“Save Image as Type”。据 XDA Developers 分析,该扩展在 2024 年 11 月 13 日至 29 日之间完成所有权转移,并于当月底更新了恶意代码,开始悄悄重定向用户流量,从亚马逊、Adidas、Shein 等电商平台的购物行为中窃取联盟佣金。
安全研究员 Wladimir Palant 在 2024 年底至 2025 年初追踪了 Karma 的活动,发现其与多款携带类似恶意负载的扩展存在关联。微软也在 2025 年从 Edge 商店下架了一款图片转换扩展并标记为恶意软件,但 XDA 指出,那款扩展来自不同开发者,未发现与 Karma 有直接代码关联。
对于可能受影响的用户,专家建议:立即卸载“Save Image as Type”,并改用更可信的替代方案。XDA 也提供了检测方法,帮助用户排查系统是否残留该扩展的痕迹。在浏览器扩展频频沦为攻击入口的当下,用户在安装和长期使用扩展时,应更加谨慎——尤其要留意权限突增、开发者变更或更新内容异常等危险信号。





