值得信赖的区块链资讯!
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:


4 个月前,黑客部署攻击:



根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:

总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- The Smarter Web Company 增持 10 枚 BTC,总持仓升至 2674 枚
- 跨链桥协议 Stargate 已集成至 Starknet
- 荷兰或从 2028 年起对包括加密货币等资产的资本利得按年征税,无论投资是否已变现
- 荷兰议会多数议员支持 2028 年起对加密货币未实现收益征收年度资本利得税
- 链上晚间回顾:巨鲸调仓显露防御姿态,空头仓位抬升
- StandX:各类积分权重不同,交易积分权重最高
- 数据:114.99 枚 BTC 从 Coinbase 转出,价值约 1034 万美元
- 报告:卢布稳定币 A7A5 推出不到一年链上交易总额已突破 1000 亿美元
- 贝莱德向 Coinbase Prime 存入 3970 枚 BTC 及 82,813 枚 ETH,总价值 6.038 亿美元
- 贝莱德 CEO:代币化不可避免,通用区块链是未来
- 美国商务部长卢特尼克:我们仍然致力于执行美欧贸易协定
- F/m Investments 向 SEC 申请将其 60 亿美元国债 ETF 代币化
- 中国新兴 GPU 芯片公司曦望完成近 30 亿元战略融资,IDG 资本、高榕创投等参投
- 币安将推迟上市 Sentient (SENT)
- Circle CEO:稳定币是唯一能够支撑数十亿 AI 代理大规模交易的系统
- Space 回应社区关于募资额度和退款透明等问题,决定退还 730 万美元超额资金
- 数据:Strategy 持有比特币数量达全球政府总持仓量的 1.1 倍
- 明日超 21 亿美元加密货币期权到期,BTC 最大痛点 9.2 万美元
- 某地址投入 3.8 万美元押注特朗普在 2027 年前收购格陵兰岛
- Gate 创始人 Dr. Han:TradFi 重新定义资产边界,是加密走向主流的必经之路
- Binance Alpha 本期 FIGHT 空投单号收益约 50 美元
- Strategy 董事会成员购入 1000 股 STRC 永续优先股
- 朝鲜黑客利用虚假求职面试攻击 3100 多个与 AI、加密和金融公司相关 IP 地址
- Gate 创始人 Dr. Han:我们正以 AI 为加速器,打造 Web3 融入现实世界的“超级大门”
- 某巨鲸以均价 4463 美元买入 9439 枚 XAUT,目前浮盈 345 万美元
- 主流 Perp DEX 一览:Hyperliquid 交易量达 98.6 亿美元,较昨日上涨约 10%
- OKX 将转换 SENT/USDT 盘前合约为标准永续合约
- BitGo 将于今晚在纽交所上市,成 2026 年首个加密货币 IPO
- RALPH 开发者抛售价值 30 万美元的代币,导致价格下跌 80%
- BitGo 将于今晚在纽交所上市,股票代码为 BTGO
- 数据:2.19 亿枚 DAR Open Network 从匿名地址转出,价值约 291.95 万美元
- 数据:BTC 跌破 90000 美元
- 马斯克:X 将升级 AI 推荐系统,广告推送将基于用户兴趣
- 韩国检方丢失巨额扣押比特币,损失或达 4800 万美元
- Strategy 对手盘加仓 DASH 空单,单币浮盈 86 万美元
- 目前已有超 10.7 万个.SKR 域名已注册
- 数据:2.23 枚 BTC 从匿名地址转入 Binance,价值约 1519 万美元
- 某地址花费 47 万美元买入 1019 万枚 RALPH,数小时内亏损 35.5 万美元
- 数据:5347.83 万枚 EDU 从 Animoca Brands 转出,价值约 857 万美元
- 野村证券支持的 Laser Digital 推出代币化比特币收益基金
- AI 代理基础设施协议 Warden 完成 400 万美元战略轮融资,Messari 等参投
- 数据:2.19 亿枚 D 转入 Binance,价值约 2913 万美元
- 某巨鲸清仓现货后看空 BTC 至 7.2 万美元,近 1 小时加仓空单近 2000 万美元
- 某鲸鱼平仓 90.23 枚 BTC 空单,亏损 1.23 万美元
- CZ:“部分准备金制度”是银行流动性危机根源,未来十年实体银行需求将锐减
- CZ:建立一个加密全球性监管机构目前还行不通
- CZ:各国监管优先级不同,建立全球加密监管框架仍面临挑战
- 阿里巴巴美股夜盘拉升,涨超 3%
- 英国商业银行向 Kraken 投资 2500 万英镑,支持其在伦敦上市
- CZ:预测实体银行需求在 10 年内将显著减少
比推专栏
更多 >>观点
比推热门文章
- 链上晚间回顾:巨鲸调仓显露防御姿态,空头仓位抬升
- StandX:各类积分权重不同,交易积分权重最高
- 数据:114.99 枚 BTC 从 Coinbase 转出,价值约 1034 万美元
- 报告:卢布稳定币 A7A5 推出不到一年链上交易总额已突破 1000 亿美元
- 贝莱德向 Coinbase Prime 存入 3970 枚 BTC 及 82,813 枚 ETH,总价值 6.038 亿美元
- 贝莱德 CEO:代币化不可避免,通用区块链是未来
- 美国商务部长卢特尼克:我们仍然致力于执行美欧贸易协定
- F/m Investments 向 SEC 申请将其 60 亿美元国债 ETF 代币化
- SKR 空投豪掷三万美元,换来的是手机生态还是质押牢笼?
- 中国新兴 GPU 芯片公司曦望完成近 30 亿元战略融资,IDG 资本、高榕创投等参投
比推 APP



