Chrome浏览器扩充套件盗币事件深度分析
内容提要:近日,一名币安用户资金疑似被盗,疑似原因是安装了Chrome商店中的恶意Aggr扩展套件。该套件能窃取网站cookies,并通过特定链接将资料传送至外部服务器。慢雾安全团队提醒广大用户,在安装浏览器扩展套件前需仔细审核,防范类似攻击,保持警惕和怀疑态度。攻击者疑似来自俄罗斯或东欧,通过推广恶意扩展套件盗取用户加密资产。
近日,有一名币安用户的资金疑似被盗,事后有人分析是因为安装了一个 Chrome 商店中的恶意 Aggr 扩展套件程式。对此,慢雾安全团队提醒广大使用者,在安装浏览器扩展套件前一定要仔细稽核。
2024 年 3 月 1 日,据推特使用者 @doomxbt 回馈,其币安帐户存在异常情况,资金疑似被盗:
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特使用者 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展套件程式!它可以窃取使用者访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。
这两天此事件关注度提升,有受害者登入后的凭证被盗取,随后骇客通过对敲盗走受害者的加密货币资产,不少使用者咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社群敲响警钟。
分析
首先,我们得找到这个恶意扩展套件。虽然已经 Google 已经下架了该恶意扩展套件,但是我们可以通过快照资讯看到一些历史资料。
下载后进行分析,从目录上 JS 档案是 background.js、content.js、jquery-3.6.0.min.js、jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的程式码,也没有明显的可疑程式码逻辑,但是我们在 background.js 发现一个站点的连结,并且会将外挂获取的资料传送到 https [:]//aggrtrade-extension [.] com/statistics_collection/index [.] php。
通过分析 manifest.json 档案,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 档案:
我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意程式码,程式码将浏览器中的 cookies 通过 JSON 处理后传送到了 site : https [:]//aggrtrade-extension [.] com/statistics_collection/index [.] php。
静态分析后,为了能够更准确地分析恶意扩展套件传送资料的行为,我们开始对扩展套件进行安装和除错。
注意:要在全新的测试环境中进行分析,环境中没有登入任何帐号,并且将恶意的 site 改成自己可控的,避免测试中将敏感资料传送到攻击者的伺服器上。在测试环境中安装好恶意扩展套件后,开启任意网站,比如 google.com,然后观察恶意扩展套件 background 中的网路请求,发现 Google 的 cookies 资料被发送到了外部伺服器:
我们在 Weblog 服务上也看到了恶意扩展套件传送的 cookies 资料:
至此,如果攻击者拿到使用者认证、凭证等资讯,使用浏览器扩展套件劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃使用者的加密资产。
我们再分析下回传恶意连结 https [:]//aggrtrade-extension [.] com/statistics_collection/index [.] php。
涉及域名:aggrtrade-extension [.] com
解析上图的域名资讯:
.ru 看起来是典型的俄语区使用者,所以大概率是俄罗斯或东欧骇客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension [.] com,发现骇客 3 年前就开始谋划攻击:
4 个月前,骇客部署攻击:
根据 InMist 威胁情报合作网路,我们查到骇客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 [email protected]。
部署成功后,骇客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些使用者安装了恶意扩展套件,然后被盗。
下图是 AggrTrade 的官方提醒:
总结
慢雾安全团队提醒广大使用者,浏览器扩展套件的风险几乎和直接执行可执行档案一样大,所以在安装前一定要仔细稽核。同时,小心那些给你发私信的人,现在骇客和骗子都喜欢冒充合法、知名专案,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让骇客有机可乘。
- 相关话题
-
- 13年前比特币暴跌:从17美元跌至0.01美元的黑客攻击事件
- ZKsync空投事件:用户k1z4通过空投耕作获利百万美元
- 门头沟事件回顾:Mt.Gox偿还计划将对市场产生何种影响?
- 市场焦点:德国政府比特币出售接近尾声,门头沟事件需关注
- 过去24小时内加密市场大事件回顾
- 特朗普遇刺事件影响:比特币短暂上涨,特朗普状态稳定将继续参选
- WazirX交易所漏洞事件中的$FLOKI应对措施
- 市场动态与展望:赔付事件落幕、监管乌龙、项目表现及利率预期分析
- 关键数据和事件即将影响比特币与以太坊走势
- 慢雾创始人揭露Monoswap黑客事件幕后黑手及安全建议
- 门头沟事件:14万枚BTC回收引发市场恐慌
- 比特币历次重大事件回顾及市场影响
- 相关资讯
-
币安链龙头符文遭遇闪电贷事件,引发市场热议与深度分析
以太坊近期事件解析:香港加密ETF影响、美国ETH ETF前景及ETH是否会被认定为证券?
政策风向转变?ETF之外,两大事件揭示加密监管新动向
今日凌晨决议揭晓!比特币、以太坊及Dogecoin行情深度分析
1300万美元ETF“扯皮”事件引发热议
LayerZero“猎捕女巫”事件发酵:用户质疑空投奖励消失,执行长最新回应引热议
中国知名空投工作室遭黑客袭击,500个钱包被盗!指纹浏览器安全性遭质疑
MEME团队遭盗号,传奇交易员GCR账号被黑事件揭秘
MEME项目生存状况揭秘:99.9%的死亡率与数据深度分析;野村日本推出美元日元稳定币,引领金融新潮流;
Morelogin指纹浏览器同步器使用指南:助力批量管理与IP购买,打造你的个人财富增长神器!
- 猜你喜欢
-
币圈:高风险高收益,改变命运的魔力之地
市场低谷中的自我反思与成长:深耕学习,尊重周期,学会抽身
资产存放之迷思:冷钱包VS交易所,究竟如何选择?
关于比特币合约交易,我们将在第一期内容中带您深入了解左侧交易和右侧交易的区别。交易频频失误,可能是因为您尚未完全掌握左侧交易和右侧交易的要领。
Web3新人实操入门:指纹浏览器、群控、提币、三件套与模拟器全攻略
造市造市商全景:资金、持仓与策略深度剖析商全景:资金、持仓与策略深度剖析
警惕!广场小白易陷的四大诈骗陷阱
李悠的选择:从合约交易到价值投资的反思之路
仅转1个USDT,钱包竟遭盗取!群友揭秘:钱包授权陷阱的真实案例#327
新手加密货币投资教战守则!