披着羊皮的狼|虚假 Chrome 扩展盗窃分析

时间:2024-09-22 编辑: 浏览:(377)

作者:山&Thinking@慢雾安全团队

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site :https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒AGGR (aggr.trade)的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

4 个月前,黑客部署攻击:

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是aggrdev@gmail.com。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

最新 更多 >
  • 1 XRP显示出看涨迹象:altcoin最终会突破0.50美元吗?

    XRP暗示,随着区块链交易的减少,价格将上涨。新投资者对代币的需求仍然很低。 如果AMBCrypto发现的信号可信,XRP似乎决心消除部分损失。如果发生这种情况,代币的价格可能会重新测试0.50美元,或者攀升超过它。 表明这一潜在增长的第一个指标是平均美元投资年龄(MDIA)。在非技术性的术语中,MDIA测量代币的平均值,该平均值按购买价格加权。 交易活动下降 如果读数下降,这意味着之前停滞的代币

  • 2 区块链动态2024年6月23日早参考

    00:00-08:20关键词:麦肯锡:代币化已到达临界点 有望改变金融市场、渣打银行设立比特币和以太坊现货交易平台即将开始运作、美国银行:上周投资者从加密货币市场中撤出4亿美元资金、Bitwise 贝莱德在内的8家以太坊ETF申请人均已提交现货以太坊ETF申请的更新文件、2024年戴尔已套现21亿美元1 . 报道,最近几周,美国立法者呼吁关注尼日利亚政府对被拘留的币安高管Tigran Gambar

  • 3 6月22日,最值得投资的加密货币——Jupiter,BNB,互联网计算机

    立即发现最值得投资的加密货币。探索具有高增长潜力的有前景的替代币,并在加密货币市场保持领先地位。 加密货币市场正在为预期的牛市做准备,altcoin季节即将开始。目前,市场保持平静,但随着股市飙升的临近,市场预期很高。Altcoins在任何时候都有潜在的增值定位。这篇文章探讨了准备大幅增长的特定硬币,为即将到来的另类硬币激增提供了见解,并强调了那些可能重新定义投资组合机会的硬币。 目前最值得投资的

  • 4 加密崩溃:自由落体中的AVAX和XLM;MTAUR即将起飞?

    加密货币市场正经历一段艰难的时期,雪崩(AVAX)和恒星(XLM)等主要代币受到打击。雪崩公司(AVAX)正在努力保持其支持,这引起了投资者的担忧。Stellar(XLM)也面临下行压力,反映出更广泛的市场不稳定。美联储最近的声明等因素正在影响市场情绪,导致加密货币投资减少。 尽管市场趋势看跌,但一个新的区块链游戏项目的预售仍引起了热议。继续阅读以了解这位新人,并获得上述已建立资产的最新信息。 牛

  • 5 Strategic Moonbag的预售震撼发射台会创造百万富翁吗?分析师对10倍价格爆炸的大胆预测

    预售不仅仅是捞取现金;他们对未来和最先跳上飞机的早起的鸟儿击掌致意。这种全力以赴的态度建立了一个紧密团结的团队,在所有利益相关者之间建立了牢固的联系。随着新项目的发展,更多的预售机会出现。然而,只有少数项目成功推出了真正的加密宝石。 参与MoonBag预售可能会改变游戏规则。这是您在不断发展的加密货币世界中获得金融启动平台的机会。想象一下,一只迷人的猴子在引导你,你手里的每一枚硬币都在为它令人难

  • 6 Solana和BitBot面临拒绝,因为MoonBag在2024年顶级加密货币预售期间获得全球批准

    你准备好为2024年的顶级加密货币预售做出最佳投资选择了吗?多么令人兴奋!随着Solana、BitBot和MoonBag等硬币成为加密货币世界的热门话题,投资者正在转向这些硬币,并已经在分析每一枚硬币,以确定哪一枚是幸运的,在可预见的未来将使他们成为百万富翁。 幸运的是,加密货币分析师已经完成了对所有三种硬币的评估工作,根据他们的判断,MoonBag加密货币在最佳模因硬币预售的三种流行硬币中占主

  • 7 MoonBag、BitBot和VeChain:为什么MoonBag以88%的APY预售成为顶级投资

    是什么赋予了加密货币价值,为什么它与这方面的讨论相关?在区块链不断进步的现代世界中,社会为加密货币的高利润和相关用例而斗争。鉴于投资回报率很高,模因币的趋势一直在上升。决定或确定哪种加密货币是最好的投资可能很棘手。 MoonBag不仅仅是另一个迷因硬币;它改变了游戏规则。MoonBag在一个月内的预售中筹集了超过270万美元,有望成为加密货币领域的重要参与者。目前,在正在进行的预售阶段6,MBA

  • 8 Qubetics白名单在Ripple和Binance之上设置新标准

    有没有想过在快速发展的加密货币市场中需要什么才能发挥领导作用?监管阴云笼罩着Ripple(XRP),交易限制影响着欧洲的币安(BNB)爱好者,难道不是时候在区块链领域换一个新面孔了吗?想象一下,进入一个新时代,你不仅是另一个投资者,而且是一个先驱。Qubetics(TICS)正是提供了这一点——进入一个充满潜力的世界的一次令人振奋的冒险。 随着Qubetics白名单上的名额开始填补,考虑一下如果

  • 9 TRON网络上的Tether超过Visa的日均交易量,达到530亿美元

    Tether(USDT)在TRON网络上的24小时交易额达到530亿美元,超过了支付巨头Visa 2024年第一季度420亿美元的日均交易额。 鉴于Visa国际组织是世界上最大的支付处理机构之一,管理着200多个国家和地区的数十亿笔交易,这一比较尤为重要。 TRON上的USDT超过Visa的每日交易量 Lookonchain最新推文的最新统计数据强调了基于TRON的USDT的价值和使用量的快速增长

  • 10 早报 | 3小时前2100万LINK被解锁 渣打银行将设立现货交易台

    头条▌3小时前2100万LINK被解锁,1825万LINK被发送至Binance据Spot On Chain监测,约3小时前,Chainlink的非流通供应合同已解锁2100万LINK(2.95亿美元),包括 -1825万(2.64亿美元)至Binance; -225万(3130万美元)到0xD50f多签地址; -自2022年8月以来,Chainlink已解锁1.27亿LINK,并以约9.89美元