披着羊皮的狼|虚假 Chrome 扩展盗窃分析

时间:2024-10-01 编辑: 浏览:(660)

作者:山&Thinking@慢雾安全团队

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site :https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒AGGR (aggr.trade)的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

4 个月前,黑客部署攻击:

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是aggrdev@gmail.com。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

最新 更多 >
  • 1 Shiba Inu:Shibarium硬叉完成,SHIB会集会吗?

    根据官方公告,Shiba Inu的Shibarium第二层网络已经完成了硬分叉。根据公告,硬分叉将让位于“快速交易”和“可预测的天然气费用” 另请阅读:Shiba Inu:自2020年以来每月1美元,2024年价值120万美元 Shibarium于2023年8月推出,充满热情和兴奋。尽管人们期待已久,但它并没有推动SHIB的价格。上市后价格没有波动可能是由于2023年的市场状况。 Shiba I

  • 2 美国参议员和联邦调查局讨论加密货币隐私-最新加密货币新闻

    在以Railgun隐私为重点的加密货币协议的著名倡导者Alan Scott Jr最近强调的讨论中,美国参议员和联邦调查局官员对加密货币隐私的敌意似乎没有许多人想象的那么强烈。斯科特在悉尼参加了ETH Global,他分享了他与华盛顿特区政治人物和执法部门接触的见解。这些会面表明,政府对加密隐私协议采取了更微妙的立场,旨在保护公众免受金融犯罪的影响,而不必对隐私技术发起彻底的攻击。

  • 3 WIF的价格如何在这一重要方面胜过比特币

    尽管目前市场下跌,但WIF的市场结构仍然乐观。尽管BTC的市场结构看跌,但其价值仍高于WIF 随着4月的损失蔓延到5月,并非所有加密资产都能很好地应对市场抛售。比特币(BTC)跌破了图表上60.8万美元和72.7万美元的两个月价格区间,这对这一事实没有帮助。 正如预期的那样,BTC跌破其区间对市场的altcoins施加了更大的压力。事实上,一些altcoins会贬值超过其价值的30%或40%。然而

  • 4 马斯克刚回美国,旋风裁掉了这个部门

    文章来源:智能车参考 | 公众号 AI4Auto一凡 发自 郑姆斯特丹图片来源:由无界AI生成旋风访华刚取得重要进展,火速回美裁了整个部门。有报道称,马斯克解散了特斯拉的超充团队,还开除了两名高管。一个月内,万人大裁员,四名高管离职,特斯拉转向的动作,狠辣而坚决。马斯克把宝押在AI领域,甚至不惜放缓同样能带来巨大营收的充电业务,把“Make Tesla Great Again”的希望,坚定地放在F

  • 5 随着公开利益的激增,大型休眠XPP运动激增

    随着价格接近0.52美元区间,XRP最近见证了近三周来休眠代币的最大波动,同时开放式利息也有所增加。 随着更广泛市场的普遍低迷,XRP和其他加密货币迎来了动荡时期。虽然XRP最近在七天内下跌了10.1%,但The Crypto Basic昨天的一份报告证实,它的表现优于大盘,大盘在同一时间段内暴跌了13.3%。 XRP在本月第一天短暂跌至0.4782美元的低点,但随着快速复苏,它已收复0.50美元

  • 6 比特币的价格将保持在8月份之前的水平——Arthur Hayes

    Arthur Hayes预测,在比特币触及当地底部后,比特币将出现缓慢的上涨趋势。他补充道,比特币的价值将稳定在6万至7万美元之间,直到8月 过去几周对加密货币市场来说很艰难,比特币价值急剧下跌也是如此。比特币从3月份73000美元的峰值下跌了19%以上,仅在过去一周就下跌了7.8%。这种急剧下跌让投资者和市场观察人士寻找稳定的迹象和潜在的复苏路径。 高管表态:转机在即? 然而,BitMEX前首席

  • 7 DingPay Wallet:链接全球支付,开启数字金融新纪元

    在当今数字化时代,随着全球金融支付需求的不断增长,用户对快速、安全、低成本的国际支付和货币兑换服务的需求也愈发迫切。在这一背景下,DingPay Wallet与DDO Chain技术的整合为解决这一问题提供了崭新的解决方案。DingPay Wallet作为基于区块链技术的支付钱包,以其强大的功能和用户友好的界面,致力于为用户提供全球支付生态系统的整合服务。通过DDO Chain技术的应用,Ding

  • 8 灰度级比特币ETF连续下跌,赚得6300万美元

    CoinGlass的数据显示,灰度级比特币信托ETF最终获得了比损失更多的新现金,结束了连续11周的正收益6300万美元。 自1月份竞争对手的现货比特币ETF获得批准以来,GBTC已经有很多投资者套现,仅其资金外流一项就经常拖累整个新兴领域。 彭博ETF分析师Eric Balchunas在推特上写道:“天哪,今天GBTC有资金流入。”。“他们80天的连胜终于结束了。我不得不仔细检查数据,但这是真的

  • 9 市场回调期的投资思路

    这段时间的行情越来越萎靡,截至到写稿时为止,比特币的价格跌到了58000多美元,以太坊的价格跌到了2900多美元。而其它的山寨币则跌得更猛,我们更是有不少读者留言山寨币跌得都要和比特币、以太坊脱节了。不仅币价跌得猛,一些项目的热度也在迅速减退,比如梅林。我所在的一个梅林质押群里,梅林高歌猛进时,群友天天自嗨、冲抵押;而现在,群友天天骂项目方、骂币价。梅林变了吗?其实什么也没变。它存在的问题一直存在

  • 10 新闻周刊丨ether.fi上线Base网络 比特币正在接近牛市周期中最激进位置的起点

    周刊是推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、矿业信息、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事。头条▌流动性再质押协议ether.fi上线Base网络报道,流动性再质押协议ether.fi在社交媒体表示,ether.fi上线Base网络。用户现在可在Base上与其他各种协议集成,包括Aerodrome、Balancer、Extra Finan