披着羊皮的狼:虚假Chrome扩展盗窃分析
作者:山&Thinking
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:


4 个月前,黑客部署攻击:



根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:

总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
数据拆解:10 万美元保卫战,比特币会反弹还是下探?原文标题:《捍卫 10 万美元,数据揭秘比特币会反弹还是继续下探?》 原文作者:Chris Beamish、CryptoVizArt、Antoine Colpaert、Glassnode 原文编译:L
-
预测市场 2.0 前瞻:“纯赌”外的 5 种新产品形态原文:neel daftary 编译:Odaily 星球日报 Golem预测市场未来也许是 Polymarket/Kalshi 独占鳌头,占据所有关注和市场份额。但即便如此,我们未来最终可能也会使用全
-
年内又一重磅融资落地,Ripple 何以撑起 400 亿美元估值?作者:zhou, ChainCatcher11 月 5 日,数字资产和基础设施公司 Ripple 宣布完成 5 亿美元战略融资,投后估值达到 400 亿美元——这是该项目自 2019 年 C 轮融资(
-
波场TRON生态:稳定币收益与公链代币增值的双重标杆,开启链上收益倍增新时代
稳定币生态筑底叠加DeFi基建赋能,波场TRON助力加密资产稳健增值穿越波动周期自10月以来,加密市场接连经历两轮深度回调,比特币在冲高后回落,整体进入宽幅震荡阶段。叠加美联储加息周期暂停、机构资金流
-
高吞吐量时代价格发现机制的回归文章作者:Prince 文章编译:Block unicorn加密货币领域最大的问题之一鲜少被讨论。为了实现无需许可的市场,我们用公式取代了自然的价格发现机制。这使得交易变得持续且可及,但也移除了维持价
-
DeFi 潜在 80 亿美金的雷,现在只爆了 1 个亿基金经理,这个在股票市场曾经被信任又被祛魅的角色,在 A 股火红的时期承载着无数散户的财富梦想。 那时候,大家都在追捧名校毕业、履历光鲜的基金经理,认为基金是比直接炒股风险更小、更专业的存在。 然而,
-
预测市场创业现状:当前是 VC 拿着钱求产品阶段原文作者:Tykoo,Paramita Capital 投资指导关于预测市场的创业,对于一个新的资产类别,现在是 vc 拿着钱求产品的阶段。 1. paradigm 想要投专门给预测市场做的 moon
-
DeFi潜在80亿美金的雷,现在只爆了1个亿基金经理,这个在股票市场曾经被信任又被祛魅的角色,在 A 股火红的时期承载着无数散户的财富梦想。那时候,大家都在追捧名校毕业、履历光鲜的基金经理,认为基金是比直接炒股风险更小、更专业的存在。然而,当市
- 成交量排行
- 币种热搜榜
Momentum
OFFICIAL TRUMP
Aster
泰达币
以太坊
比特币
Solana
USD Coin
瑞波币
币安币
First Digital USD
狗狗币
大零币
达世币
Sui
ZEN
ICP
OKB
FIL
AR
LPT
MINA
BSV
EOS
DYDX