
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:
(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。
(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。
下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:
我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:
我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:
至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com
解析上图的域名信息:
.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:
4 个月前,黑客部署攻击:
根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。
部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:
总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- 股票代币化平台 xStocks 上线第二日交易额达 582 万美元,较首日增长超 4 倍
- 数据:交易所的比特币供应量占比降至 14.5%,创近七年来新低
- Binance Alpha 日交易量昨日报 4.396 亿美元,BR、KOGE、BULLA 分列前三
- 慢雾:Chrome V8 漏洞已被利用,用户需尽快升级防范钓鱼攻击
- Kalshi 上马斯克今年内创建新政党概率现报 40%
- 某鲸鱼向 Binance 存入 1595 枚 BTC,价值约合 1.6855 亿美元
- 数据:6 月 CEX 现货交易量创近 9 个月新低
- 加密矿企 Cango 6 月挖出 450 枚比特币,持有总量达 3879.2 枚
- 比特币收藏家以 500 美元购买稀有 Casascius 金条,现获利逾 1,000 万美元
- RootData:MOVE 将于一周后解锁价值约 828 万美元的代币
- Project Hunt:衍生品交易市场 Euphoria Finance 为过去 7 天新增 Top 人物关注者最多的项目
- Jump Crypto 休眠 1 年地址 8 小时前收到 3310 万枚 W,或为投资人归属
- 币安将于 7 月 4 日移除 ACT/EUR 等 4 个现货交易对
- Bit Digital 承销商全额行使增购选项,筹资 1.629 亿美元或用于购买 ETH
- Cyber 推出的加密 AI 指挥枢纽 Surf 上线 Yapper Leaderboard
- 1RT Acquisition Corp.拟通过 IPO 募资 1.5 亿美元拓展数字资产、金融科技业务
- 领航医药生物科技盘中一度飙升近 240%,曾宣布计划收购 Conflux 全部股权
- 分析:应加强港沪合作,形成在岸数字人民币与离岸人民币稳定币良性发展格局
- Robinhood 已在 Arbitrum 上部署了 213 枚股票代币或正在进行相关测试
- Bitfinex Alpha:比特币价格或将持续横盘整理,除非有重大宏观经济事件等利好
- Sonic 积分空投第二季现已上线,仅真实 DeFi 活动计入积分
- 大摩:香港拟先推美元和港元挂钩稳定币,CNH 稳定币或有万亿离岸人民币资金池支持
- 加密恐慌指数回落至 63,市场仍处于贪婪状态
- 过去 24 小时 CEX 净流入 2184.81 枚 BTC
- 沉寂 7 个月巨鲸从 CEX 提取 8033 枚 AAVE,价值 209 万美元
- 特朗普税改法案引发美国赤字担忧,美元持续疲软
- 港股上市公司德林控股将设立多资产策略基金并拟申请香港稳定币牌照
- 角色扮演游戏 Crystalfall 完成 200 万美元融资,Avalanche 等参投
- 亚利桑那州州长否决“比特币储备”法案 HB2324
- 特朗普之子支持的 American Bitcoin 向美 SEC 提交 S-4 表格修订注册声明
- 欧洲央行推进 DLT 交易结算,计划 2026 年启动试点
- Kaito 已上线 Surf,奖励包括 10 万枚 CYBER 代币、Surf Waitlist 积分
- 尽管受到新加坡法规的约束,币安仍继续运营
- 上市公司上半年共买入 245,510 枚 BTC,是同期 ETF 买入量的两倍多
- Certik:2025 年上半年加密黑客攻击与诈骗致损失逾 25 亿美元
- Cookie Snaps 已上线 vooi,代币总供应量的 1.25%将分配给平台用户
- 沉寂近 3 年巨鲸向 Kraken 存入 2450 枚 ETH,获利 280 万美元
- 特朗普称 7 月 3 日去艾奥瓦期间将公布贸易和农业政绩
- 美联储 7 月维持利率不变的概率降至 78.8%
- 上市大麻公司 Dogecoin Cash Inc.成立子公司以建立 DOGE 金库及相关业务
- James Wynn 连遭四次清算,账户余额仅剩 1.06 万美元
- 昨日 FBTC 净流出 1.727 亿美元,GBTC 净流出 1.195 亿美元
- 美国 SEC 发布新的加密货币 ETF 指南
- 以太坊社区基金会成立,通过资助“不可篡改且无代币”项目来提升 ETH 价值
- 瑞士金融监管机构加强对 Swissquote 监管,要求减少可疑交易报告数量
- 美国参议院通过“大而美”法案,现已提交众议院审议
- DeFi Development 将通过可转债融资 1 亿美元,用于增持 Solana 与回购股份
- 美财长:若马斯克专注搞火箭,那我就专注搞金融
- 美财长:美联储最迟肯定会在 9 月降息
- 摩根大通批准 500 亿美元股票回购计划
比推专栏
更多 >>观点
比推热门文章
- 股票代币化平台 xStocks 上线第二日交易额达 582 万美元,较首日增长超 4 倍
- 数据:交易所的比特币供应量占比降至 14.5%,创近七年来新低
- Binance Alpha 日交易量昨日报 4.396 亿美元,BR、KOGE、BULLA 分列前三
- 慢雾:Chrome V8 漏洞已被利用,用户需尽快升级防范钓鱼攻击
- Kalshi 上马斯克今年内创建新政党概率现报 40%
- 某鲸鱼向 Binance 存入 1595 枚 BTC,价值约合 1.6855 亿美元
- 数据:6 月 CEX 现货交易量创近 9 个月新低
- 加密矿企 Cango 6 月挖出 450 枚比特币,持有总量达 3879.2 枚
- 比特币收藏家以 500 美元购买稀有 Casascius 金条,现获利逾 1,000 万美元
- RootData:MOVE 将于一周后解锁价值约 828 万美元的代币