披着羊皮的狼|虚假 Chrome 扩展盗窃分析

时间:2024-09-19 编辑: 浏览:(149)

作者:山&Thinking@慢雾安全团队

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site :https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒AGGR (aggr.trade)的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

4 个月前,黑客部署攻击:

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是aggrdev@gmail.com。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

最新 更多 >
  • 1 Blackwing协议完成450万美元融资并入选币安MVB计划

    Blackwing协议获得450万美元融资并入选币安MVB计划Blackwing协议最近完成了450万美元的融资,由Hashed和Gumi Cryptos领投,多家投资机构参与。该协议被选为币安MVB计划的一部分,这是BNB Chain和Binance Labs联合举办的孵化联盟活动的结果。Blackwing专注于提供Meme代币的杠杆交易服务,允许用户通过其独特的“无限池”结构进行交易,避免传统

  • 2 EthCC见闻:加密市场现状与未来趋势分析

    在EthCC期间,行业观察者Tommy与开发者、VC和做市商进行了深入交流,探讨了当前加密货币市场的状态和未来趋势。文章分析了基础设施项目的主导地位、VC对高估值早期轮次投资的兴趣减退、市场叙事的变化、做市商面临的竞争加剧以及潜在的市场催化剂,如ETH ETF、选举和利率变化。尽管市场当前状况不佳,但对未来2-3个季度的前景普遍持乐观态度。

  • 3 分析:亚盘投资者将涌向避风港和押注特朗普胜选的交易

    市场观察人士称,特朗普遭遇未遂刺杀后,市场开盘时交易员最初将涌入避险资产并重新评估与其选情最相关的交易。“毫无疑问亚洲市场早盘将会流向保护性或避险性资产,” ATFX Global Markets首席市场分析师Nick Twidale说,“我觉得黄金可能会试探新高,我们将看到日元和美元被买入,资金也会流入美国国债。”然而早期的市场观点表明,枪击事件将提高特朗普赢得大选的机会,这将使焦点转向最受其政

  • 4 FIGHT突破0.011美元,过去1小时涨幅超53%

    以太坊链上“特朗普遇袭事件”概念币 FIGHT 突破 0.011 美元,暂报 0.0112 美元,过去 1 小时涨幅超 53%。

  • 5 Grass封测最后一个Epoch将于明日开始

    Grass 于 X 发文表示,其封闭测试的最后一个 Epoch(Epoch 7)将于明日开始。 封测期间经验证的 Grass 最重要功能是其能够访问 100%的公共网络。随着 UpVoteWeb 在 Hugging Face 上发布,Grass 成为第一个建立并开源同类最大数据集的网络。 据称,​Grass 当前用户已达 200 万。

  • 6 孙宇晨否认在69000美元做多比特币

    孙宇晨于 X 发文表示:“我对比特币的发展非常乐观,对比特币的未来也充满信心。不过我想澄清的是,我并没有在 69000 美元做多比特币。”

  • 7 BTC突破62500USDT,24H涨幅扩大至5.28%

    OKX 行情显示,BTC 突破 62500 USDT,现报 62549.9 USDT,24H 涨幅扩大至 5.28%。

  • 8 全球比特币ETF共持有约105.15枚BTC

    7月15日消息,据HODL15Capital监测,全球比特币ETF(39只基金)目前共持有1,051,569枚比特币,价值约641亿美元。

  • 9 实时行情早报:DOT波卡币价格跌破5.847美元/枚,日内跌-3.51%

    波卡币DOT最新价格消息,DOT波卡币实时价格下跌-3.51%至$5.847,交易量$1.65亿通过k线图分析得出,现在是横盘趋势。相比07:00较大幅上涨,比00:00有所回升,突破06:00的高点。目前市场横盘,处于超卖状态,交易量增加但价格下降,表明市场卖压增加。威廉指标表明现在是超卖的时期。最近交易量有所增加,相比07:00交易量创新高:交易活跃,市场热度高。比最近低点03:00显著增加。

  • 10 Genesis疑似在执行破产清算,向Coinbase转入7.6亿美元BTC

    Genesis 过去一月累计向 Coinbase 转入约 7.6 亿美元 BTC,疑似在执行破产清算。据 Arkham 监测显示,标记为「Genesis Trading」的地址在过去一个月内累计向 Coinbase 转入 1.2 万枚 BTC,价值约 7.6 亿美元,疑似在执行破产清算程序,目前仍持有约 3.3 万枚 BTC,价值 19 亿美元。