值得信赖的区块链资讯!
披着羊皮的狼:虚假 Chrome 扩展盗窃分析
原文作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:


4 个月前,黑客部署攻击:



根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:

总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
比推快讯
更多 >>- 内格尔:通胀上升风险加大,经济前景恶化
- 福布斯:特朗普身价一年增长 14 亿美元
- 数据:348.29 枚 BTC 从匿名地址转出,经中转后流入 Binance
- 链上英特尔合约日内涨超 3.8%,某昨日盘前建仓百万规模多单巨鲸已录可观盈利
- 数据:GMGN 聪明钱 24h 净流入榜,Joobi 居首
- 近 24 小时全网最大单笔爆仓为链上布伦特原油,某 BRENTOIL 多头连遭清算超 600 万美元
- Circle 自 2 月初以来增发超 80 亿 USDC
- Vitalik Buterin:Deep funding 项目需要适应混乱时代的需求
- 某新建地址从 Coinbase 提币 2000 枚比特币
- ASTER 横盘一月,链上最大仓位巨鲸长持 1800 万美元多单按兵未动
- 数据:当前加密恐慌贪婪指数为 14,处于极度恐慌状态
- 数据:160 枚 WBTC 转入 FalconX,价值约 1111 万美元
- 数据:CryptoQuant:以太坊网络活跃度创历史新高,但 ETH 价格与费用收入表现不佳
- 杀猪盘头目陈志律师向美国法院提交动议,要求驳回政府扣押其比特币
- 波段巨鲸pension-usdt.eth月十六连胜斩获 540 万美元,于 BTC 价格 6.7 万至 6.9 万区间频繁获利
- OKX 将下线部分 USDⓈ UM 永续合约
- Coinbase:指标显示近期现货需求已足够强劲,足以吸收多余抛压
- GoPlus:当前 Google 搜索 Claude Code 置顶结果/广告为恶意安装程序
- CZ 回应上榜福布斯:大饼都跌成啥样了,富个鸟啊
- 数据:DEGO 24 小时跌超 10%,CVC 涨超 5%
- USDC 转账量反超 USDT,稳定币月度交易规模创历史新高
- 3,000 万欧元债券超募与 100 万美元新购计划:全球币股转向“债权吸筹”模式
- 市场消息:万事达卡启动区块链支付新计划,币安、PayPal 和 Ripple 加入
- Circle 在 edgeX 推出原生稳定币 USDC 和 CCTP
- OpenClaw 创始人发文抨击 GitHub 安全漏洞报告流程存在多项问题
- 英国政府反欺诈战略文件将加密货币列为“增长中的风险”
- 数据:美国 XRP 现货 ETF 单日总净流出 388.03 万美元
- 链游 Genome 披露其因市场变化面临关闭,团队正寻求续存可能
- Santiment:比特币重回 7 万美元后市场情绪再度陷入 FOMO 状态
- RootData:QAI 将于一周后解锁价值约 6315 万美元的代币
- Tim Draper:未来 10 年将重点推动比特币生态、AI 与太空技术发展
- Bithumb 违反反洗钱规定,面临暂停新客户服务处分
- BTC OG 内幕巨鲸代理人:霍尔木兹海峡才是真正战场,风险资产短期内将持续承压
- Solana 生态 AI 数据市场 Kled AI 完成 550 万美元种子轮融资,K5 Global 等参投
- 夜盘链上甲骨文合约溢价 12%,加密 KOLCBB及另一空头巨鲸持仓均遭大幅回撤
- 巨鲸 0x17c3 成为链上最大石油空头,持有价值 2460 万美元的空头头寸
- 数据:755.52 万枚 TRX 从 Binance 转出,价值约 215.9 万美元
- 昨日美国以太坊现货 ETF 净流入 382 万美元
- 华为推出鸿蒙版龙虾小艺 Claw
- 数据:加密市场持续上涨,RWA 板块上涨 2.46%,仅 SocialFi 板块小幅下跌
- 数据:过去 24 小时全网爆仓 2.92 亿美元,多单爆仓 1.34 亿美元,空单爆仓 1.59 亿美元
- Claude Code 新增/btw 侧链对话功能,可在不中断任务情况下提问
- 美光科技收涨 3.5%,MU 最大多头Continue Capital 关联地址浮盈达 40 万美元
- 美媒:特朗普政府严重误判伊朗局势影响且毫无应对计划
- Arthur Hayes:目前不会增持比特币,直至美联储重启印钞
- 甲骨文业绩超预期并上调 2027 年营收指引,AI 数据中心战略提振股价盘后涨近 8%
- 美司法部将于今年秋季重新审理 Tornado Cash 联创 Roman Storm 案件
- Hyperliquid 发布多项 USDH 功能更新,HIP-4 Outcome Markets 已上线测试网
- 链上WTI 原油最大空头日内加仓 1560 万美元空单,持仓规模已达 2430 万美元
- 马化腾:腾讯正在推出“龙虾全家桶”
比推专栏
更多 >>- 当黄金被「困」在迪拜,是时候旗帜鲜明「唱多」香港了
- 東大、波斯、阿拉伯【第七次/進展/能源變量】|0310東3.5
- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
观点
比推热门文章
- 链上英特尔合约日内涨超 3.8%,某昨日盘前建仓百万规模多单巨鲸已录可观盈利
- 数据:GMGN 聪明钱 24h 净流入榜,Joobi 居首
- 近 24 小时全网最大单笔爆仓为链上布伦特原油,某 BRENTOIL 多头连遭清算超 600 万美元
- Circle 自 2 月初以来增发超 80 亿 USDC
- Vitalik Buterin:Deep funding 项目需要适应混乱时代的需求
- Gate BTC 质押总量突破 3072 枚创新高,年化收益率 5.49%
- 某新建地址从 Coinbase 提币 2000 枚比特币
- ASTER 横盘一月,链上最大仓位巨鲸长持 1800 万美元多单按兵未动
- 数据:当前加密恐慌贪婪指数为 14,处于极度恐慌状态
- 数据:160 枚 WBTC 转入 FalconX,价值约 1111 万美元
比推 APP



