值得信赖的区块链资讯!
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:


4 个月前,黑客部署攻击:



根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:

总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- 贝莱德数字流动基金 BUIDL 新增 5 亿美元代币化资产部署至 Polygon
- 美国司法部对币安为期三年的监察期可能提前结束
- CZ 将与吉尔吉斯斯坦总统参加第二次国家区块链和加密货币委员会会议
- “10.11 至今胜率 100%巨鲸”ETH 持仓价值增至 7433 万美元,成 Hyperliquid ETH 多头 TOP1
- CZ 回应判刑争议:从未有洗钱指控,某美国参议员散布不实信息
- 币安将调整多个 U 本位合约最小价格变动单位
- RootData:GUN 将于一周后解锁价值约 164 万美元的代币
- Web3 原生 AI 协议 LazAI 公布测试网上线两月数据,累计活跃用户数突破 3.3 万、链上交互超 166 万次
- 特朗普:从现在起终止与加拿大的所有贸易谈判
- 某巨鲸提取 200 万美元 USDC 买入 5.18 亿枚 PUMP
- 美元兑加元短线上扬近 30 点,最高至 1.4044
- Stable 预存款公告发布前 Vault 所有者关联地址集群已存入 5 亿枚 USDT
- 今晚 CPI 数据公布前,年内再累计降息 50 基点的概率报 93.4%
- 某参投 UNI 地址转移 250 万枚代币,或将转进 Wintermute 抛售
- Lit Protocol 公布 LITKEY 代币经济学,10%将用于空投
- 数据:昨日以太坊现货 ETF 净流出 1.2747 亿美元
- 泰国法院裁决重启引渡佘智江程序,曾涉非法区块链融资项目
- Stable 8.25 亿美元预存款额度“秒售罄”,社区质疑项目方“老鼠仓”
- 数据:Hyperliquid 平台鲸鱼当前持仓 55.6 亿美元,多空持仓比为 0.84
- 数据:监测到 4,000 万 USDT 转入 Binance
- “特朗普特赦 CZ ”登上 Reddit 话题榜第二
- 分析师:美国 CPI 若高于预期可能削弱降息预期
- Moonbirds 向 Solana 手机 Seeker 持有者等开放灵魂绑定代币铸造
- Cathie Wood 披露已投资日本以太坊财库公司 Quantum Solutions
- 疑似 Richard Heart 再次将 10,900 枚 ETH 转入 Tornado Cash,价值约 4,200 万美元
- 澳洲央行行长 Bullock:将全面改革支付体系,强化跨境支付与安全韧性
- Messari:第三季度 ETH 现货 ETF 总流入量首次超过 BTC 现货 ETF
- 美元指数 DXY 站上 99,日内涨 0.06%
- Stable 上线第一阶段预存款活动,上限 8.25 亿美元
- 内华达州叫停加密托管商 Fortress Trust 业务,称其濒临破产
- CZ 新书即将出版,可能涉及其职业生涯、行业与个人投资经验
- Coinbase CEO:市场结构法案已敲定 90%,预计年底前能通过
- 智云国际与神马达成 3,000 万港元算力合作,加速比特币动态积累飞轮布局
- 以太坊 ACDE #223 会议确认 Fusaka 升级时间表,BPO1 提前至 12 月 9 日
- 泰国财政部副部长被控与电诈集团有关,其妻子被指收价值 300 万美元的加密货币
- 华泰证券:关注金价企稳后黄金资产的增配机会
- 1011 内幕巨鲸关联地址 12 次连续盈利,累计获利 1,263.4 万美元
- 沉睡 14.4 年的中本聪时代钱包苏醒,转出 150 枚比特币约 1656 万美元
- SOL 加密财库公司 Solmate 股价大涨 40%,此前宣布验证器进展、并购战略和 PIPE 融资更新
- Meteora 共计空投 540 万美元 MET 代币至特朗普夫妇相关钱包
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0008%
- 美国银行业准备金下降,为美联储结束 QT 提供依据
- 特朗普:CZ 无罪,是受到了拜登政府的迫害
- 摩根大通:看好 Stripe AI 与稳定币支付“双重革命”,潜在市场机会超 3500 亿美元
- Spark 将 1 亿美元稳定币储备转投 Superstate 加密套利基金
- 美国 9 月 CPI 今日公布,或难以影响美联储降息预期
- 美元指数上涨 0.04%,收于 98.936
- 数据:过去 24 小时全网爆仓 3.5 亿美元,多单爆仓 1.87 亿美元,空单爆仓 1.63 亿美元
- Solana 网络 DeFi 锁仓 SOL 数量达 6230 万枚,创 2022 年 6 月以来新高
- 某沉寂超 14 年比特币巨鲸地址被激活,包含 4,000 枚 BTC
比推专栏
更多 >>观点
比推热门文章
- 贝莱德数字流动基金 BUIDL 新增 5 亿美元代币化资产部署至 Polygon
- 美国司法部对币安为期三年的监察期可能提前结束
- CZ 将与吉尔吉斯斯坦总统参加第二次国家区块链和加密货币委员会会议
- “10.11 至今胜率 100%巨鲸”ETH 持仓价值增至 7433 万美元,成 Hyperliquid ETH 多头 TOP1
- 从法庭到白宫:CZ的特赦,远不止于一纸总统令
- CZ 回应判刑争议:从未有洗钱指控,某美国参议员散布不实信息
- 币安将调整多个 U 本位合约最小价格变动单位
- RootData:GUN 将于一周后解锁价值约 164 万美元的代币
- 半年赚500万美元,我们如何在Hyperliquid 上建构套利「印钞机」?
- Web3 原生 AI 协议 LazAI 公布测试网上线两月数据,累计活跃用户数突破 3.3 万、链上交互超 166 万次
比推 APP



