值得信赖的区块链资讯!
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:


4 个月前,黑客部署攻击:



根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:

总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- Tom Lee:Strategy 股票是首选的加密货币对冲工具
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0029%
- PORT3 代币遭黑客攻击,黑客铸造 10 亿枚并正大规模抛售
- 数据:过去 24 小时全网爆仓 2.06 亿美元,多单爆仓 1.38 亿美元,空单爆仓 6,764.87 万美元
- Bitget 将调整 LAYERUSDT 永续合约资金费率时间周期
- 美联储 12 月降息 25 个基点的概率现报 71%
- Arkham 宣布新增支持监测 Nakamoto 持仓地址
- Hyperliquid 上 ZEC 最大多头单币浮盈收窄至 350 万美元
- Forward Industries 向钱包“552ptg”转账 172.7 万枚 SOL,价值 2.19 亿美元
- 某鲸鱼过去 2 天抛售 700.2 枚 WBTC,价值近 6000 万美元
- 下周宏观展望:鲍威尔嘴替紧盯褐皮书,感恩节流动性骤降
- Strategy:所持比特币若按近期价格计算可满足 71 年派息需要
- 数据:ME 24 小时跌超 30%,ANIME 跌超 40%
- 半木夏:8.05 万美元作为 BTC 近期底部的概率正大幅提升
- 美联储柯林斯:仍认为有理由对 12 月降息持谨慎态度
- 美联储柯林斯:9 月就业数据喜忧参半,新增就业岗位超出预期
- LAYER 短时上涨触及 0.3490 美元,24 小时涨幅超 65%
- 某巨鲸割肉清仓 700 枚 WBTC,亏损约 2168 万美元
- 美国白宫在法院裁决前准备关税备选方案
- 某 PUMP 巨鲸 24 小时内卖出全部持仓,亏损 150 万美元
- 彭博社:比特币急跌进入危险区,期权因素加剧市场波动
- Glassnode 联创:比特币 ETF 仍保持净收益,成本基础并未受损
- PancakeSwap:利好公告即将发布
- Monad 公售募集金额已达 1.88 亿美元申购目标
- Talus Labs:空投检查网站将于 11 月 24 日上线,后续基金会账号将公布详细说明
- 彭博社:随着比特币下跌,华尔街面临压力测试
- 数据:2.21 万枚 SOL 从 pump.fun 转出,价值约 278 万美元
- 数据:450.21 枚 WBTC 转入 Binance,价值约 3779 万美元
- 本周美国以太坊现货 ETF 累计净流出 5.002 亿美元
- 新华社转发微信安全中心公告:警惕以区块链虚拟币、稳定币等为名头实施的传销、诈骗
- 美乌将在瑞士举行会谈
- 麻吉ETH 多单今日已被清算 3 次,头寸降至 15.3 万美元
- 分析师:过去一周约 2 万枚 BTC 被发送到交易所,价值近 20 亿美元
- 数据:过去 24h Binance 净流入 3.32 亿 USDT
- 某独立矿工成功打包区块 924569,捕获 3.146 枚 BTC 收益
- 以太坊联创:上市公司增持加密货币信息披露存在滞后性,市场需要调整适应
- Binance Alpha 本期 DIGI 空投单号收益约 30 美元
- VanEck CEO:若比特币基本逻辑破裂将退出投资,市场对隐私需求日益增长
- 某鲸鱼过去 24 小时向 HyperLiquid 存入 410 万美元加仓 STRK 和 HYPE 多单
- Coinbase 比特币溢价指数已连续三周为负值,美国市场卖压较大
- Aerodrome:正调查前端遭入侵情况,所有智能合约仍保持安全
- 比特币矿企 Bitdeer 本周减持 385.6 枚 BTC,持有量降至 2084.7 枚
- CryptoQuant CEO:断言美国机构投资者信心已完全恢复为时尚早
- 数据:3037.6 枚 BTC 从 Cobo.com 转入 Binance,价值约 2.56 亿美元
- Lendep 已通过 Certik 审计,将继续强化智能合约安全
- 分析师:Nakamoto 向 Cobo 转入 1003 枚 BTC 追加此前 2.5 亿美元融资的抵押品
- Galaxy Digital 从 Binance 提现 7,098 个 ETH,价值 1,942 万美元
- 数据:本周 23 个项目共融资 14.1 亿美元,Kalshi 以 110 亿美元估值融资 10 亿美元
- 萨尔瓦多近 7 日共增持 1,098.19 枚 BTC,总持仓 7,478.37 枚
- 加密 ETF 上周流出 20 亿美元,创 2 月以来最大单周流出记录
比推专栏
更多 >>观点
比推热门文章
- PORT3 代币遭黑客攻击,黑客铸造 10 亿枚并正大规模抛售
- 数据:过去 24 小时全网爆仓 2.06 亿美元,多单爆仓 1.38 亿美元,空单爆仓 6,764.87 万美元
- Bitget 将调整 LAYERUSDT 永续合约资金费率时间周期
- 美联储 12 月降息 25 个基点的概率现报 71%
- Arkham 宣布新增支持监测 Nakamoto 持仓地址
- Hyperliquid 上 ZEC 最大多头单币浮盈收窄至 350 万美元
- Forward Industries 向钱包“552ptg”转账 172.7 万枚 SOL,价值 2.19 亿美元
- 某鲸鱼过去 2 天抛售 700.2 枚 WBTC,价值近 6000 万美元
- 下周宏观展望:鲍威尔嘴替紧盯褐皮书,感恩节流动性骤降
- Strategy:所持比特币若按近期价格计算可满足 71 年派息需要
比推 APP



