中文

并非易事:应用监督机器学习检测 Chrome 网上应用店中的恶意扩展程序

密码学与安全 2025-10-03 v2

摘要

Google Chrome 是最受欢迎的 Web 浏览器。用户可以通过扩展程序来定制并增强其浏览体验。此类扩展程序最知名的市场是 Chrome 网上应用店(CWS)。开发者可以将他们的扩展程序上传至 CWS,但这些扩展程序只有在经过 Google 自身的审查流程后才会提供给用户。遗憾的是,一些恶意扩展程序会绕过这些检查,使下游浏览器扩展用户的安全和隐私面临风险。在此,我们详细审查了基于监督机器学习(ML)的自动化机制在多大程度上可用于检测 CWS 上的恶意扩展程序。为此,我们首先收集了 2017 至 2023 年间发布的 7,140 个恶意扩展程序。我们将该数据集与 2023 年前在 CWS 上发布或更新的 63,598 个良性扩展程序相结合,并开发了三个基于监督 ML 的分类器。我们表明,在“实验室环境”下,我们的分类器表现良好(例如,98% 的准确率)。随后,我们从 CWS 收集了 2023 年发布或最后更新的 35,462 个扩展程序,其真实标签未知。我们最终成功识别出 68 个绕过 CWS 审查流程的恶意扩展程序。然而,我们的分类器还报告了超过 1,000 个疑似恶意扩展程序。基于这一发现(并有实证证据进一步支持),我们首次阐明了浏览器扩展程序上存在强烈的概念漂移效应。我们还表明,商业检测器(例如 VirusTotal)在检测已知恶意扩展程序方面表现不佳。总而言之,我们的结果强调,检测恶意浏览器扩展程序是一个本质上非常困难的问题。这需要研究界和 Google 自身开展额外的工作——可能需要修改他们的方法。同时,我们已将我们的发现通知了 Google,并发布了相关研究工件。

关键词

引用

@article{arxiv.2509.21590,
  title  = {It's not Easy: Applying Supervised Machine Learning to Detect Malicious Extensions in the Chrome Web Store},
  author = {Ben Rosenzweig and Valentino Dalla Valle and Giovanni Apruzzese and Aurore Fass},
  journal= {arXiv preprint arXiv:2509.21590},
  year   = {2025}
}

备注

Accepted to ACM Transactions on the Web