值得信赖的区块链资讯!
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:


4 个月前,黑客部署攻击:



根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:

总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- 数据:7.28 万枚 SOL 从 Stake.com 转出,经中转后流入 Binance
- 过去 7 日 CEX 净流入 4300.25 枚 BTC
- IEA:创纪录储备原油将立即投放亚洲市场,欧美需等到 3 月底
- 伊朗外长:从未提出过停火及谈判请求
- Venus Protocol:已暂停 THE 借款与提取,其他市场未受影响
- 分析:疑似某个从 Tornado 收到 7400 枚 ETH 地址主导 CAKE 和 THE 抵押品清算事件
- 国际能源署:紧急储备石油将很快开始流入全球市场
- 业内专家:AI 大模型投毒是新型不正当竞争
- 数据:多个代币出现冲高回落,FLOW 跌超 13%
- Sky 已批准 7000 万枚 USDS 支持剩余启动阶段 Sky Agent
- USDC 发行量一周内增加约 17 亿枚,储备资产价值约 789 亿美元
- 阿根廷总统米莱或涉嫌通过推广 LIBRA 代币获利 500 万美元
- CFX 4 小时线持续走高,或受此前人民币石油结算传闻带动
- 波场 TRON 社区发起 v4.8.1 新功能讨论提案,推动网络兼容性进一步升级
- Bitwise CIO:若比特币夺取黄金与国债部分价值储存市场分享,价格将升至 100 万美元
- 某鲸鱼在 Venus 遭攻击 THE 暴涨后向 Binance 转入 366.7 万枚 THE,或将获利 72.9 万美元
- Venus Protocol:已发现 THE 资金池存在异常活动,正在积极调查中
- 315 晚会曝光 AI 大模型“被投毒”,给 AI“洗脑”已成产业链
- THE 短时涨超 90%后暴跌约 50%,现报 0.23 美元
- THE插针短时上涨 116%至 0.6 美元,随后下跌 61%至 0.234 美元
- Venus Protocol 疑似遭闪电贷攻击,THE 出现大规模清算
- 美国能源部长:伊朗冲突将在接下来几周结束,随后石油供应将回升、能源价格将下降
- Strategy 比特币持仓目前浮亏 5.96%,约为 33.4 亿美元
- Wintermute CEO:以太坊基金会是保持赛博朋克梦想的关键,将继续持有 ETH
- Wintermute CEO:为了文化和 Meme,将继续持有 ETH
- 分析师:贝莱德单独推出质押型以太坊 ETF 因避免增加惩罚性减值风险
- 以色列军方发言人:对伊朗的军事行动至少再持续三周
- MoonPay 推出支持 Ledger 签名的 AI 交易代理
- Michael Saylor 再次发布比特币 Tracker 信息,下周或将披露增持数据
- 分析:伊朗石油出口枢纽哈尔克岛遭袭,油价波动性或将进一步上升
- 美 SEC 专员建议审慎推进代币化证券“创新豁免”并提出信息披露制度等关键问题
- 韩国将审议对 Bithumb 处罚,罚款金额或超 Upbit 的 352 亿韩元处罚
- 10x Research:山寨币买入信号显现,看好 AI 赛道加密资产
- 美联储 3 月降息 25 个基点的概率仅为 1.9%
- 数据:若 ETH 跌破 2,014 美元,主流 CEX 累计多单清算强度将达 6.23 亿美元
- ShapeShift 创始人过去 5 天已花费 1775 万枚 USDT 买入 8576 枚 ETH
- Polymarket 上预测比特币今年回升至 10 万美元概率为 40%
- 观点:稳定币监管不确定性或使银行处境更不利,存款或因收益差面临迁移压力
- 木头姐:目前是买入波动性较大股票的好时机,AI 还未进入炒作周期
- Tom Lee:美股或于本月触底,油价上涨实际对美股相对利好
- 市场消息:腾讯已成为 OpenClaw 社区赞助商
- Circle USYC 规模月内增长超 41%,登顶全球最大代币化美债基金
- 数据:过去 1 小时 Binance 净流入 4,710.75 万 USDT
- 美以伊冲突进入第三周,海湾地区股市小幅下跌
- 数据:监测到 3,980 万 USDT 转入 Binance
- DWF 合伙人:机构资金转向配置 BTC、ETH 和 RWA,传统山寨季正在消失
- 中美经贸磋商在法国巴黎开始举行
- 美国首批 8600 万桶战略原油下周将投放市场,采用借油还油溢价模式
- 四国回应特朗普呼吁多国派遣军舰在霍尔木兹海峡护航
- “1011 内幕巨鲸”代理人:建议近期降低股票敞口但看多原油
比推专栏
更多 >>- 懂王:登陸那個島|0314 Middle East
- 懂王:那就大家一起難受吧|0313亞盤後
- 当黄金被「困」在迪拜,是时候旗帜鲜明「唱多」香港了
- 東大、波斯、阿拉伯【第七次/進展/能源變量】|0310東3.5
- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
观点
比推热门文章
- 数据:7.28 万枚 SOL 从 Stake.com 转出,经中转后流入 Binance
- 过去 7 日 CEX 净流入 4300.25 枚 BTC
- IEA:创纪录储备原油将立即投放亚洲市场,欧美需等到 3 月底
- 伊朗外长:从未提出过停火及谈判请求
- Venus Protocol:已暂停 THE 借款与提取,其他市场未受影响
- 分析:疑似某个从 Tornado 收到 7400 枚 ETH 地址主导 CAKE 和 THE 抵押品清算事件
- 国际能源署:紧急储备石油将很快开始流入全球市场
- 业内专家:AI 大模型投毒是新型不正当竞争
- 数据:多个代币出现冲高回落,FLOW 跌超 13%
- Sky 已批准 7000 万枚 USDS 支持剩余启动阶段 Sky Agent
比推 APP



