錯誤的鉻擴展程式竊取分析

6/12/2024, 3:26:44 PM
最近,一些 Web3 參與者由於下載了讀取瀏覽器 cookie 的虛假 Chrome 擴展程式,從他們的帳戶中損失了資金。SlowMist團隊對這種騙局策略進行了詳細分析。

背景

2024 年 3 月 1 日,根據 Twitter 使用者 @doomxbt,他們的幣安帳戶出現了異常情況,資金涉嫌被盜:

“”

https://x.com/doomxbt/status/1763237654965920175

最初,這一事件並沒有引起太多關注。然而,在 2024 年 5 月 28 日,Twitter 使用者 @Tree_of_阿爾法 分析發現受害者 @doomxbt,可能安裝了來自 Chrome 網上應用店的惡意 Aggr 擴展程式,該擴展程式有很多正面評價(我們沒有直接與受害者確認)!此擴展程式可以從使用者訪問的網站中竊取所有cookie,兩個月前,有人付錢給有影響力的人來推廣它。

“”

https://x.com/Tree_of_Alpha/status/1795403185349099740

連日來,對這一事件的關注度越來越高。登錄的受害者憑據被盜,隨後,駭客設法通過暴力破解從受害者那裡竊取加密貨幣資產。許多用戶已經就此問題諮詢了SlowMist安全團隊。接下來,我們將詳細分析此攻擊事件,為加密社區敲響警鐘。

分析

首先,我們需要找到這個惡意擴展。雖然谷歌已經刪除了惡意擴展,但我們還是可以通過快照資訊訪問一些歷史數據。

“”

下載並分析擴展后,我們在目錄中發現了幾個JS檔:background.js,content.js,jquery-3.6.0.min.js和jquery-3.5.1.min.js。

在靜態分析過程中,我們觀察到background.js和content.js不包含過於複雜的代碼,也沒有任何明顯的可疑代碼邏輯。但是,在background.js中,我們發現了一個網站的連結,該外掛程式收集數據並將其發送到HTTPs[:]//aggrtrade-extension[.]。com/statistics_collection/index[.]噗嗤。

“”

通過分析manifest.json文件,我們可以看到background.js使用 /jquery/jquery-3.6.0.min.js,content.js使用 /jquery/jquery-3.5.1.min.js。讓我們專注於分析這兩個jQuery檔。

“”

我們在jquery/jquery-3.6.0.min.js中發現了可疑的惡意代碼。代碼將瀏覽器cookie處理為JSON格式,並將它們發送到網站:HTTPs[:]//aggrtrade-extension[.]com/statistics_collection/index[.]噗嗤。

“”

在靜態分析之後,單子為了更準確地分析惡意擴展在發送數據時的行為,我們首先安裝和調試擴展。(注意:分析應在全新的測試環境中進行,該環境沒有登錄任何帳戶,並且應將惡意網站更改為受控網站,以避免將敏感數據發送到攻擊者的伺服器。

在測試環境中安裝惡意擴展后,打開任意網站(如 google.com),並在後台觀察惡意擴展發出的網路請求。我們觀察到來自谷歌的cookie數據正在發送到外部伺服器。

“”

我們還觀察到惡意擴展在博客服務上發送的cookie數據。

“”

此時,如果攻擊者獲得使用者身份驗證、憑據等的訪問許可權,並利用瀏覽器擴展cookie劫持,他們可以對某些交易網站進行重播攻擊,竊取使用者的加密貨幣資產。

讓我們再次分析惡意鏈接:HTTPs[:]//aggrtrade-extension[.]com/statistics_collection/index[.]噗嗤。

涉及的領域:aggrtrade-extension[.]com

“”

解析上圖中的域名資訊:

“”

.ru 表明它很可能是來自俄語地區的典型使用者,這表明俄羅斯或東歐駭客組織參與的可能性很高。

攻擊時間線:

分析惡意網站模仿AGGR(aggr.trade),aggrtrade-extension[.]Com,我們發現駭客在三年前就開始計劃攻擊。

“”

“”

4個月前,駭客部署了攻擊:

“”

“”

“”

根據InMist威脅情報合作網路,我們發現駭客的IP位於莫斯科,利用 srvape.com 提供的VPS。他們的電子郵件是[email protected]

“”

部署成功后,駭客開始在推特上推廣,等待毫無戒心的受害者跌進入套住。至於故事的其餘部分,它是眾所周知的——一些使用者安裝了惡意擴展程式,隨後成為盜竊的受害者。

下圖是AggrTrade的官方警告:

“”

Summary

SlowMist 安全團隊建議所有使用者,瀏覽器擴展的風險幾乎與直接運行可執行檔一樣大。因此,在安裝前仔細檢查至關重要。另外,要小心那些向您發送私人消息的人。如今,駭客和詐騙者經常冒充合法和知名的專案,聲稱提供贊助或推廣機會,針對內容創作者進行詐騙。最後,在瀏覽區塊鏈的黑暗森林時,請始終保持懷疑的態度,以確保您安裝的內容是安全的,並且不容易受到駭客的利用。

語句:

  1. 本文轉載自 [慢雾科技],原標題為《披著羊皮的狼|假Chrome擴展程式盜竊分析“,版權歸原作者所有[Mountain&Thinking@Slow 霧安全團隊],如果您對轉載有任何異議,請聯繫Gate Learn Team,團隊將按照相關程序儘快處理。

  2. 免責聲明:本文表達的觀點和意見僅代表作者個人觀點,不構成任何投資建議。

  3. 文章的其他語言版本由Gate Learn團隊翻譯,未在Gate.io 中提及,翻譯后的文章不得複製,分發或抄襲。

分享

目錄

背景

分析

總結

幣圈日曆

項目進展
Etherex 將於 8 月 6 日推出代幣 REX。
REX
22.27%
2025-08-06
拉斯維加斯的稀有開發與治理日
Cardano將在拉斯維加斯舉辦稀有開發與治理日,時間爲8月6日至7日,活動包括研討會、黑客馬拉松和以技術開發及治理主題爲重點的小組討論。
ADA
-3.44%
2025-08-06
區塊鏈.Rio在裏約熱內盧
Stellar 將參加定於 8 月 5 日至 7 日在裏約熱內盧舉行的 Blockchain.Rio 大會。該節目將包括主題演講和小組討論,屆時將邀請 Stellar 生態系統的代表與合作夥伴 Cheesecake Labs 和 NearX 共同參與。
XLM
-3.18%
2025-08-06
網路研討會
Circle 宣布將於 2025 年 8 月 7 日 14:00 UTC 舉辦名爲“GENIUS Act 時代開始”的實時高管見解網路研討會。此次會議將探討新通過的 GENIUS Act 的影響——這是美國第一個針對支付穩定幣的聯邦監管框架。Circle 的 Dante Disparte 和 Corey Then 將主導討論該立法如何影響數字資產創新、監管透明度,以及美國在全球金融基礎設施中的領導地位.
USDC
-0.03%
2025-08-06
X 上的 AMA
Ankr將在8月7日16:00 UTC於X平台舉辦一次AMA,重點討論DogeOS在爲狗狗幣構建應用層方面的工作。
ANKR
-3.23%
2025-08-06

相關文章

Solana需要 L2 和應用程式鏈?
進階

Solana需要 L2 和應用程式鏈?

Solana在發展中既面臨機遇,也面臨挑戰。最近,嚴重的網絡擁塞導致交易失敗率高,費用增加。因此,一些人建議使用Layer 2和應用鏈技術來解決這個問題。本文探討了該策略的可行性。
6/21/2024, 6:56:40 AM
Sui:使用者如何利用其速度、安全性和可擴充性?
中級

Sui:使用者如何利用其速度、安全性和可擴充性?

Sui 是一個權益證明 L1 區塊鏈,具有新穎的架構,其以物件為中心的模型可以通過驗證器級別的擴展實現交易的並行化。在這篇研究論文中,將介紹Sui區塊鏈的獨特功能,將介紹SUI代幣的經濟前景,並將解釋投資者如何通過Sui應用程式活動瞭解哪些dApp正在推動鏈的使用。
6/13/2024, 8:07:55 AM
在哪種敘事中最受歡迎的掉落?
新手

在哪種敘事中最受歡迎的掉落?

牛市場是一個敘事對加密項目意味著一切的時代。由於目前的市場正處於成長期,許多專案都顯示出數百個倍數,但很少有獵人能夠理解它們之間的相關性。
5/27/2024, 9:55:34 AM
由幣安實驗室支持的必試專案,提供額外權益質押獎勵(包括分步指南)
中級

由幣安實驗室支持的必試專案,提供額外權益質押獎勵(包括分步指南)

Zircuit是與以太坊虛擬機(EVM)完全相容的zk Rollup。它目前處於測試網階段。它通常可以理解為使用zk技術的以太坊L2。從本質上講,它仍然是解決以太坊本身的性能和效率問題,並説明交易更好更快地執行。與OP架構相比,Zircuit可以實現zkEVM Rollup的快速一致的性能,而無需提現交易的挑戰期。
6/20/2024, 2:33:10 AM
Sonne Finance攻擊分析
中級

Sonne Finance攻擊分析

這種攻擊的本質在於市場(soToken)的創建,攻擊者使用少量基礎代幣執行了第一次抵押鑄造操作,導致soToken的“totalSupply”值非常小。
6/11/2024, 6:38:14 AM
深度分析:AI和Web3能創造什麼樣的火花?
進階

深度分析:AI和Web3能創造什麼樣的火花?

本文探討了人工智慧 (AI) 和 Web3 技術的快速發展及其整合的潛在價值和影響。AI 擅長提高生產力,而 Web3 通過去中心化改變生產關係。這些技術的結合帶來了數據分析、個人化使用者服務以及安全和隱私保護方面的創新應用。
6/7/2024, 5:04:48 AM
即刻開始交易
註冊並交易即可獲得
$100
和價值
$5500
理財體驗金獎勵!