
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:
(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。
(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。
下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:
我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:
我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:
至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com
解析上图的域名信息:
.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:
4 个月前,黑客部署攻击:
根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。
部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:
总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- 贾跃亭:“加密飞轮”CXC10 将独立运营,法拉第未来的价值不会被稀释
- 分析:贝莱德 ETF 代币化是区块链结算的理想试验场,但仍面临技术和监管挑战
- 麻吉大哥在 4675 至 5000 美元区间挂单出售 6800 枚 ETH 以止盈
- 韩国交易员南石熙将山寨多单减至 42 个,MYX 多单浮亏 29 万美元
- pump.fun 已累计回购价值超 9200 万美元 PUMP 代币
- 币安 Alpha 空投将于今日 15:00 开放领取,门槛为 200 积分
- Mova 生态 DEX USD1Swap 启动创世之鹰计划,探索 DeFi 与 RWA 融合新路径
- 数据:因 “transferFrom” 漏洞导致 Base 链上出现约 9 万美元损失
- 特斯拉董事长为马斯克万亿薪酬方案辩护
- 过去 1 小时 UNI 爆仓达 223.25 万美元,同期 BTC 仅爆仓 71.01 万美元
- 易理华:币圈轮涨定律已开始,优质山寨季一定会爆发
- 欧洲央行管委:欧央行利率周期已近尾声
- Yala:黑客发动攻击但并未得逞,用户资金安全
- Yala:协议遭遇攻击未遂,YU 短暂脱锚,用户资产安全未受影响
- Tether 于以太坊网络增发 10 亿枚 USDT
- 加密恐慌与贪婪指数升至 55,市场重回贪婪区间
- pump.fun 于 Solana 生态发币平台的市场份额升至 84.1%
- 慢雾确认稳定币项目 Yala 遭遇攻击,正在协助调查分析
- Yala 疑遭黑客攻击,慢雾称已收到 Yala 官方求助
- RootData:OBT 将于一周后解锁价值约 137 万美元的代币
- 上海市委书记陈吉宁:依托区块链技术建立金融风险监测预警系统,引导更多金融机构上链用链
- Bagwork 上涨触及 0.035 USDT,12 H 涨幅 1066%
- Coinbase CEO:上币不会收取费用,均按照统一标准进行评估
- 数据:Tron 24 小时收入达 142 万美元,远超其他区块链位居第一
- 市场消息:Yala 协议疑似遭到黑客攻击,稳定币 YU 已脱锚
- 某巨鲸从币安提取 3.3 万枚 SOL 并存入 HyperLiquid 出售
- Galaxy Digital 于过去 5 小时内再次购入 325,000 枚 SOL
- 本周 NFT 交易额回升 5.69%至 1.066 亿美元,买卖双方数量骤降近 70%
- 一用户做空 PUMP 浮亏 3500 万美元,总亏损超 4410 万美元
- 以太坊基金会公布端到端隐私路线图,涵盖写入、读取与证明
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0074%
- Derive 联创提议将 DRV 代币供应量增加 50%,现有持有者权益预计稀释 33%
- Shibarium 跨链桥遭到闪电贷攻击,损失超 240 万美元
- SharpLink Gaming 以太坊财库未实现利润达 9.76 亿美元
- Pump.fun 联创:直播流数量已超 Rumble,正加速抢占市场份额
- 两年前建仓 ETH 的鲸鱼向 OKX 转入 3000 枚,累计浮盈超 3700 万美元
- PUMP 涨破 0.0072 美元创历史新高,日内涨幅超 13%
- 数据:过去 24h Binance 净流入 2.01 亿 USDT
- 以太坊提币放缓,过去 24 小时 CEX 净流入 7627.44 枚 ETH
- 巴西金融科技公司 Meliuz 推出新策略以增持其比特币储备
- CryptoQuant 分析师:ETH 正处于最强周期之一
- 美联储 9 月降息 50 个基点概率为 6.6%
- USDH 竞标战况:Native Markets 当前获 71.18%质押份额支持,获胜概率升至 98.1%
- Balaner:MKR 迁移至 SKY 拟于 9 月 18 日截止,逾期或将引发损失
- X Layer 过去 24 小时链上交易量达 7745 万美元,环比上涨 116%
- Binance Alpha 新一期 ZEUS 空投单号收益约 48 美元
- USAT 官网声明:非美国法定货币,不受任何政府机构的保险保障
- 美国国会预算办公室下调美国今年经济增长预测
- Tether 新稳定币 USAT 计划于年底前推出
- 央行数研所所长:应该对数字人民币的计量框架进行升级
比推专栏
更多 >>观点
比推热门文章
- 贾跃亭:“加密飞轮”CXC10 将独立运营,法拉第未来的价值不会被稀释
- 分析:贝莱德 ETF 代币化是区块链结算的理想试验场,但仍面临技术和监管挑战
- 麻吉大哥在 4675 至 5000 美元区间挂单出售 6800 枚 ETH 以止盈
- 韩国交易员南石熙将山寨多单减至 42 个,MYX 多单浮亏 29 万美元
- pump.fun 已累计回购价值超 9200 万美元 PUMP 代币
- 币安 Alpha 空投将于今日 15:00 开放领取,门槛为 200 积分
- Mova 生态 DEX USD1Swap 启动创世之鹰计划,探索 DeFi 与 RWA 融合新路径
- 数据:因 “transferFrom” 漏洞导致 Base 链上出现约 9 万美元损失
- 特斯拉董事长为马斯克万亿薪酬方案辩护
- 过去 1 小时 UNI 爆仓达 223.25 万美元,同期 BTC 仅爆仓 71.01 万美元