虚假 Chrome 扩展盗窃分析

7/12/2024, 3:36:22 AM
近日多位Web3参与者由于下载了虚假的Chrome插件导致浏览器Cookies被读取,然后账户资金丢失。慢雾团队对该诈骗手法进行了详细的分析。

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序(我们未直接与受害者求证)!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

解析上图的域名信息:

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

4 个月前,黑客部署攻击:

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 aggrdev@gmail.com

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

声明:

本文转载自[慢雾科技],原文标题“披着羊皮的狼|虚假 Chrome 扩展盗窃分析”,著作权归属原作者[山&Thinking@慢雾安全团队],如对转载有异议,请联系Gate Learn团队,团队会根据相关流程尽速处理。

免责声明:本文所表达的观点和意见仅代表作者个人观点,不构成任何投资建议。

文章其他语言版本由Gate Learn团队翻译, 在未提及Gate.io的情况下不得复制、传播或抄袭经翻译文章。

分享

币圈日历

巴厘岛 Coinfest 亚洲
UPCX将参加定于8月21日至22日在巴厘岛举行的Coinfest Asia。会议预计将专注于区块链发展,并将包括针对加密货币行业专业人士的演讲和网络交流机会。
UPC
0.02%
2025-08-21
2025年巴厘岛Coinfest亚洲
Tokocrypto已确认首席执行官Calvin Kizana将在2025年Coinfest Asia上发言,该活动定于8月21日至22日在巴厘岛举行。
TKO
-1.18%
2025-08-21
贵州茅台 RWA 拍卖
Bounce将于8月8日13:00 UTC在BNB链上启动贵州茅台实物资产拍卖,起拍价为20 AUCTION代币。此次拍卖采用英式拍卖形式,出价增幅在15到30 AUCTION之间,拍卖将在8月22日之前结束,除非在六小时内没有新的出价。获胜者将获得一份可转让的NFT作为所有权证明,可在Bounce在新加坡的活动中兑换茅台套餐。该套餐包括四款限量版陈年贵州茅台收藏品,以其稀有性和持续的市场需求而闻名。
AUCTION
-2.43%
2025-08-21
巴厘岛 Coinfest 亚洲
Pudgy Penguins 将于 8 月 21 日至 22 日在巴厘岛的 Coinfest Asia 举办一次见面会。该活动将包括三个与会议程序相结合的环节。
PENGU
-4.04%
2025-08-21
首尔见面会
BSquared Network计划于8月22日09:00至13:00 UTC在首尔举行官方见面会,讨论人工智能、PayFi解决方案与比特币的交集。
B2
-6.02%
2025-08-21

相关文章

浅谈合并:什么是以太坊2.0?
中级

浅谈合并:什么是以太坊2.0?

一场可能影响整个加密生态的升级
12/14/2022, 3:56:45 AM
什么是比特币?
新手

什么是比特币?

比特币是去中心化的点对点数位支付网路,由中本聪发明,比特币让用户可以直接进行交易,而无需通过任何金融机构或第三方,是世界上第一款成功应用的加密货币。
11/21/2022, 10:38:28 AM
什么是冷钱包?
新手

什么是冷钱包?

快速了解什么是冷钱包,及其不同的类型和优势。
11/21/2022, 8:57:32 AM
什麼是稳定币?
新手

什麼是稳定币?

稳定币是一种价格较为稳定的加密货币,价格往往与现实中的某种法定货币挂勾。稳定币在DeFi,乃至整个加密货币生态中都具有重要地位。
4/23/2024, 7:30:44 AM
Gate 研究院:2025 年 Q1 加密货币市场回顾
进阶

Gate 研究院:2025 年 Q1 加密货币市场回顾

Gate 研究院最新发布的《2025 年 Q1 市场回顾报告》全面汇总并分析了 2025 年第一季度的市场行情、链上数据、热点动态、安全事件、行业融资以及未来展望,提供了对加密市场整体表现与关键趋势的深入见解。
4/8/2025, 9:04:12 AM
Gate 研究院:加密货币市场 2024 年发展回顾与 2025 年趋势预测
进阶

Gate 研究院:加密货币市场 2024 年发展回顾与 2025 年趋势预测

本报告从市场概览、热门生态、热门板块、以及未来趋势预测四个维度,全面剖析了过去一年的市场表现及未来发展方向。2024 年,加密货币总市值突破历史新高,比特币价格首次站上 10 万美元,链上现实世界资产(RWA)与人工智能板块快速崛起,成为推动市场增长的重要动力。同时,全球监管环境逐步清晰,为 2025 年的市场发展奠定了坚实基础。
1/24/2025, 8:18:07 AM
即刻开始交易
注册并交易即可获得
$100
和价值
$5500
理财体验金奖励!