Cointime

扫码下载App
iOS & Android

披着羊皮的狼|虚假 Chrome 扩展盗窃分析

项目方

山&Thinking@慢雾安全团队

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

https://x.com/doomxbt/status/1763237654965920175

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序(我们未直接与受害者求证)!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

https://x.com/Tree_of_Alpha/status/1795403185349099740

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。 

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

4 个月前,黑客部署攻击:

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

 总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

评论

所有评论

推荐阅读

  • zkPass完成1250万美元A轮融资,Animoca Brands等参投

    隐私保护数据验证协议 zkPass 完成 1250 万美元 A 轮融资,估值达到 1 亿美元,dao5、Animoca Brands、Flow Traders、Amber Group、IOBC Capital、Signum Capital、MH Ventures 和 WAGMI Ventures 参投。据悉,zkPass 计划明年一季度推出代币。(Theblock)

  • 神鱼:盲签问题普遍存在给黑客带来可乘之机,问题必须解决

    神鱼(@bitfish1)在X平台发文称,当前端存在安全风险时,硬件钱包作为最后一道防线,原本应确保资产安全。但现阶段,盲签问题普遍存在,给黑客带来可乘之机,这个问题必须解决。

  • 德意志交易所Clearstream:D7平台已发行超100亿欧元的数字债券

    德意志交易所Clearstream宣布,旗下数字证券平台D7已发行超100亿欧元(110亿美元)的数字债券,目前D7主要用于两种类型的发行,即大型数字债券和结构化产品。从技术层面来看,D7平台使用DAML智能合约,而最新版本的DAML支持Canton区块链,此前Clearstream还参与了一项使用法国批发央行数字货币CBDC进行结算的实际试验。

  • 流动性质押协议 Drop 完成 400 万美元种子轮融资,CoinFund 领投

    10 月 17 日,流动性质押协议 Drop 完成 400 万美元的种子轮融资,由 CoinFund 领投,CMS Holdings、Anagram、Interop Ventures、Cosmostation 等机构,以及 Lido DAO 联合创始人 Vasiliy Shapovalov、Celestia Labs 联合创始人 Mustafa Al-Bassam 和 Abacus Labs 首席执行官,Hyperlane 的核心贡献者 Jon Kol 等天使投资人参投。

  • 美CFTC:联邦法院允许Kalshi推出预测市场是“错误”的

    美国商品期货交易委员会(CFTC)律师在向上诉法院提交的一份简报中辩称,一名联邦法官“错误地”允许预测市场Kalshi列出和交易选举合约,并重申了其在下级法院提出的许多论点。 法官上个月裁定,CFTC不能禁止Kalshi上市选举合约。监管机构向上诉法院申请暂缓执行,以阻止该公司在上诉结果出来之前推出该产品。但该法院的法官裁定,CFTC未能证明将造成不可挽回的损害。

  • 贝莱德以太坊ETF持仓市值突破110亿美元

    贝莱德官方更新以太坊交易所交易基金iShares Ethereum Trust ETF持仓信息,截至10月16日,ETHA持仓量接近42.5万枚ETH(424,165.708 ETH),持仓市值突破110亿美元,触及1,109,528,417.19美元。

  • 9月DEX相对于CEX期货交易量的份额下滑至3.26%

    据The Block数据显示,9月份,去中心化交易所(DEX)相对于中心化交易所(CEX)期货交易量的份额从2月份的峰值5.18%下滑至3.26%。 该指标表示DEX上发生的期货交易量与CEX上发生的期货交易量之比,表明用户似乎逐渐转向中心化平台。数据显示,Hyperliquid成为最大的DEX永续掉期平台之一,市场份额接近50%。

  • 摩根士丹利持有价值 2.721 亿美元现货比特币ETF

    美国证券交易委员会 (SEC) 最新文件显示,摩根士丹利持有价值 2.721 亿美元的现货比特币ETF。

  • BTC突破68000美元

    行情显示,BTC突破68000美元,现报68034.02美元,24小时涨幅达到0.35%,行情波动较大,请做好风险控制。

  • 美SEC正式对XRP裁决提出上诉

    美国证券交易委员会(SEC)已正式对 Analisa Torres 法官做出的 XRP 裁决提出上诉,再次引发了关于加密货币交易所的 XRP 销售是否符合证券条件的法律之争。监管机构对法院裁决的关键方面提出了质疑,包括清除Ripple公司高管和非现金 XRP 分配的裁决。这一结果可能会对加密货币监管的未来产生重大影响。