虚假 Chrome 扩展盗窃分析

7/12/2024, 3:36:22 AM
近日多位Web3参与者由于下载了虚假的Chrome插件导致浏览器Cookies被读取,然后账户资金丢失。慢雾团队对该诈骗手法进行了详细的分析。

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序(我们未直接与受害者求证)!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

4 个月前,黑客部署攻击:

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 aggrdev@gmail.com

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

声明:

本文转载自[慢雾科技],原文标题“披着羊皮的狼|虚假 Chrome 扩展盗窃分析”,著作权归属原作者[山&Thinking@慢雾安全团队],如对转载有异议,请联系Gate Learn团队,团队会根据相关流程尽速处理。

免责声明:本文所表达的观点和意见仅代表作者个人观点,不构成任何投资建议。

文章其他语言版本由Gate Learn团队翻译, 在未提及Gate.io的情况下不得复制、传播或抄袭经翻译文章。

分享

币圈日历

THORChain v.3.10.0 发布
THORChain正在Stagenet上测试版本3.10.0,计划于8月24日发布。此次更新引入了用于永久合约、借贷和RUJI交易策略的封装预言机,将基础链的出账费用从$10降低到$1,并增加了包装资产cbADA、cbXRP和cbDOGE。费用模糊器被转移到操作内存中,从而实现更灵活的费用实验,同时为高级交换队列(限价单)的基础工作也已完成,预计在版本3.11后激活。
RUNE
-6.6%
2025-08-23
黑客马拉松
ZetaChain 将于 8 月 23 日至 24 日在加州大学与 Gairos 及社区合作伙伴共同举办首届韩国黑客马拉松。此次活动将专注于在去中心化金融、BTCFi 和链抽象等领域开发通用解决方案。获胜团队将获得 ₩3,000,000(约 $2,000)的奖金。
ZETA
-2.22%
2025-08-23
链上峰会旧金山在旧金山
Constellation将展示其最新进展,包括新创建的桥接到Base网络的功能,将在旧金山举办的On-chain Summit上进行,该峰会将于8月21日至24日举行。
DAG
-2.31%
2025-08-23
以太坊协议日深圳
在8月24日的以太坊协议日上,QuarkChain的联合创始人将介绍EIP-7907——一个消除当前24 KB合约大小限制的提案。该提案引入了动态gas计量,这将通过消除拆分智能合约的需要来简化开发,从而提升开发者体验和可扩展性。EIP-7907现在被正式考虑用于以太坊即将到来的“Glamsterdam”升级。
QKC
-2.53%
2025-08-23
在华沙连接
GT协议将于8月24日在华沙参加CONNECT大会。此会议由A01K组织,开放式论坛将汇聚加密货币项目、开发者、市场营销人员、影响者及其他行业参与者。
GTAI
-6.56%
2025-08-23

相关文章

浅谈合并:什么是以太坊2.0?
中级

浅谈合并:什么是以太坊2.0?

一场可能影响整个加密生态的升级
12/14/2022, 3:56:45 AM
什么是比特币?
新手

什么是比特币?

比特币是去中心化的点对点数位支付网路,由中本聪发明,比特币让用户可以直接进行交易,而无需通过任何金融机构或第三方,是世界上第一款成功应用的加密货币。
11/21/2022, 10:38:28 AM
什么是冷钱包?
新手

什么是冷钱包?

快速了解什么是冷钱包,及其不同的类型和优势。
11/21/2022, 8:57:32 AM
什麼是稳定币?
新手

什麼是稳定币?

稳定币是一种价格较为稳定的加密货币,价格往往与现实中的某种法定货币挂勾。稳定币在DeFi,乃至整个加密货币生态中都具有重要地位。
4/23/2024, 7:30:44 AM
Gate 研究院:2025 年 Q1 加密货币市场回顾
进阶

Gate 研究院:2025 年 Q1 加密货币市场回顾

Gate 研究院最新发布的《2025 年 Q1 市场回顾报告》全面汇总并分析了 2025 年第一季度的市场行情、链上数据、热点动态、安全事件、行业融资以及未来展望,提供了对加密市场整体表现与关键趋势的深入见解。
4/8/2025, 9:04:12 AM
Gate 研究院:加密货币市场 2024 年发展回顾与 2025 年趋势预测
进阶

Gate 研究院:加密货币市场 2024 年发展回顾与 2025 年趋势预测

本报告从市场概览、热门生态、热门板块、以及未来趋势预测四个维度,全面剖析了过去一年的市场表现及未来发展方向。2024 年,加密货币总市值突破历史新高,比特币价格首次站上 10 万美元,链上现实世界资产(RWA)与人工智能板块快速崛起,成为推动市场增长的重要动力。同时,全球监管环境逐步清晰,为 2025 年的市场发展奠定了坚实基础。
1/24/2025, 8:18:07 AM
即刻开始交易
注册并交易即可获得
$100
和价值
$5500
理财体验金奖励!