披着羊皮的狼:虚假Chrome扩展盗窃分析

Odaily星球日报发布于2024-06-03更新于2024-06-03

文章摘要

在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

原文作者:山、Thinking,慢雾安全团队

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

披着羊皮的狼:虚假Chrome扩展盗窃分析

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

披着羊皮的狼:虚假Chrome扩展盗窃分析

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

披着羊皮的狼:虚假Chrome扩展盗窃分析

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

披着羊皮的狼:虚假Chrome扩展盗窃分析

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

披着羊皮的狼:虚假Chrome扩展盗窃分析

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

披着羊皮的狼:虚假Chrome扩展盗窃分析

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

披着羊皮的狼:虚假Chrome扩展盗窃分析

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

披着羊皮的狼:虚假Chrome扩展盗窃分析

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

披着羊皮的狼:虚假Chrome扩展盗窃分析

解析上图的域名信息:

披着羊皮的狼:虚假Chrome扩展盗窃分析

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

披着羊皮的狼:虚假Chrome扩展盗窃分析

披着羊皮的狼:虚假Chrome扩展盗窃分析

4 个月前,黑客部署攻击:

披着羊皮的狼:虚假Chrome扩展盗窃分析

披着羊皮的狼:虚假Chrome扩展盗窃分析

披着羊皮的狼:虚假Chrome扩展盗窃分析

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS,邮箱是 aggrdev@gmail.com。

披着羊皮的狼:虚假Chrome扩展盗窃分析

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

披着羊皮的狼:虚假Chrome扩展盗窃分析

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安

热门币种推荐

你可能也喜欢

天主教与执法团体警告CLARITY法案可能削弱打击加密货币犯罪的安全措施

一个由天主教领袖、执法相关团体及反贩卖倡导者组成的联盟警告称,《清晰法案》可能会削弱打击加密货币犯罪的安全措施。批评焦点在于法案中保护非托管软件开发者免受货币传输服务商待遇的条款。 这一争议触及了加密货币监管中最棘手的问题之一:如何区分中性软件与金融中介。加密倡导者认为,发布非托管代码的开发者不应像交易所或支付处理商那样受到监管。批评者则担心,广泛的豁免可能使追踪非法金融活动变得更加困难。 非托管软件是去中心化金融(DeFi)的核心。钱包、智能合约和去中心化协议通常允许用户在没有公司控制资金的情况下进行交易。这种架构是加密货币价值主张的核心部分,但当不法分子使用相同工具时,也带来了执法挑战。 《清晰法案》旨在制定更清晰的市场结构规则,但反对意见表明并非所有政策争论都围绕投资者保护或交易所注册。一些立法者在决定开发者保护应扩展到何种程度时,还会考虑人口贩卖、制裁逃避、欺诈以及执法可见性等因素。 尽管面临阻力,该法案并未夭折,但支持者可能需要回应法案可能为非法金融活动创造漏洞的担忧。这可能导致修正案、更狭窄的安全港规则或额外的报告要求。对加密公司而言,风险很高:更明确的规则可能在美国释放投资和产品开发潜力,但如果法案被定性为削弱犯罪防护,其政治道路将变得更为艰难。

bitcoinist3小时前

天主教与执法团体警告CLARITY法案可能削弱打击加密货币犯罪的安全措施

bitcoinist3小时前

加密独角兽 Blockstream 深陷严重欺诈始末

今年以来,比特币先驱Adam Back及其创立的Blockstream频繁引发争议。本月初,调查账号NatInfoSec发布长文,指控Blockstream发行的比特币矿业票据(BMN)可能存在严重问题。 指控核心包括:1. **算力与兑付能力存疑**:根据BMN的兑付义务,Blockstream需运营远超其公开显示的算力(约15 EH/s),但未在公开渠道找到相匹配的矿场、电力或算力证据。票据条款允许其以任意来源的BTC进行兑付,透明度不足。2. **高收益与高风险**:相关票据提供高达20%的固定年化收益,在波动剧烈的挖矿行业中难以持续,资金来源成疑。3. **关键人物前科与披露问题**:Blockstream矿业业务的重要关联方、Exacore CEO Christopher Cook曾被判邮件欺诈罪,但此前未在发行文件中披露,其背景陈述也存在夸大。4. **牵连BSTR上市计划**:质疑者担心BMN的潜在风险可能波及Adam Back关联的、正筹备SPAC上市的Bitcoin Standard Treasury Company(BSTR),尽管其法律独立性尚不明确。 BitMEX Research随后发表评论,承认Cook的前科属实且高收益令人担忧,但认为其他部分指控证据不足或存在误导,例如BMN与BSTR在法律上可能独立。社区争论焦点集中于Blockstream矿场算力的**可验证性**——投资者能否独立核查支撑收益的真实挖矿活动。 目前,围绕BMN仍存在几个关键疑问:实际发行规模与责任边界、矿场算力是否足以支撑兑付、近20%固定收益的具体来源、兑付资金的链上可验证性,以及Cook的实际角色。Blockstream尚未对此作出系统性回应。尽管指控有待最终证实,但BMN产品在透明度、风险披露和收益合理性方面,确实存在需要厘清的空间。

marsbit7小时前

加密独角兽 Blockstream 深陷严重欺诈始末

marsbit7小时前

交易

现货
合约

热门文章

什么是 BNB WHALES

了解BNB鲸鱼:深入探讨加密货币生态 BNB鲸鱼简介 在充满活力的加密货币世界中,新项目层出不穷,常常承诺创新解决方案和独特体验。其中一个项目是BNB鲸鱼,于2023年推出,基于BNB智能链(BEP20)构建。BNB鲸鱼旨在在加密货币生态系统中建立独特的存在,专注于创建一个结合区块链技术与社交和游戏互动优势的互动平台。本文旨在深入探讨BNB鲸鱼,探索其核心组成部分、机制和发展轨迹。 BNB鲸鱼是什么? BNB鲸鱼是一个加密货币倡议,旨在为用户在新兴的Web3环境中提供多样化的功能和机会。该项目采用BEP20标准,总代币供应量为100万亿(100,000,000,000,000,000)。尽管这个数字相当庞大,但值得注意的是,目前没有代币在流通,这表明该项目可能仍处于早期开发阶段。 BNB鲸鱼的主要目标是创建一个平台,让用户可以参与各种互动活动,同时享受区块链技术带来的安全性和透明性。通过营造一个独特且吸引人的环境,BNB鲸鱼旨在建立一个对项目及其发展有所投入的强大社区。 BNB鲸鱼的创作者是谁? BNB鲸鱼创作者的身份目前尚未披露,这对希望了解该项目创立原则和愿景的人来说是一个挑战。关于项目领导层缺乏公开信息,可能会引起潜在投资者和用户对其治理和问责结构的疑问。 BNB鲸鱼的投资者是谁? 随着BNB鲸鱼的不断发展,关于具体投资者或投资基金支持的信息目前尚不可用。项目的官方文档,包括其白皮书,并未披露任何个人或机构投资者。对此方面缺乏透明性有时会引发人们对新项目在加密货币生态系统中合法性和可持续性的质疑。 BNB鲸鱼是如何运作的? BNB鲸鱼基于BNB智能链,利用BEP20标准,该标准以其高效和低交易费用而闻名,吸引了各种开发者和项目。BNB鲸鱼的独特之处在于其专注于创建一个社区驱动的平台。 尽管具体的操作细节很少,但该项目强调互动和参与,可能将游戏化元素纳入提供的服务中。社区的重视是至关重要的,因为它符合加密货币领域的主流趋势,在这个领域中,用户的反馈和参与常常决定着项目的成功。 虽然可以期待进一步的创新,但目前仍需全面阐明将BNB鲸鱼与其他加密倡议区分开来的具体机制和特征。在缺乏关于其功能的详细信息的情况下,全面评估该项目的差异化特征是具有挑战性的。 BNB鲸鱼时间轴 BNB鲸鱼的发展经历了关键里程碑,标志着其在加密货币生态中的旅程。以下是与该项目相关的重要事件时间轴: 2023:BNB鲸鱼上线,标志着该项目进入市场。 2023:项目白皮书发布,概述了总体目标和运营框架。 持续进行中:BNB鲸鱼继续开发其功能,旨在建立强大的用户基础并扩展其产品。 关于BNB鲸鱼的要点 平台:BNB智能链(BEP20) 总供应量:100万亿代币(100,000,000,000,000,000) 流通供应量:0代币(表明处于初步阶段) 项目目标:促进一个互动和社区建设的引人入胜的加密货币平台。 创作者:未知 投资者:未披露 运营状态:积极进行中,持续开发和扩展 总结 随着BNB鲸鱼在竞争激烈的加密货币领域航行,它为基于区块链技术基础建立的社区驱动项目的潜力提供了一个视角。通过专注于参与和互动,该倡议位于Web3空间创新的前沿。然而,项目的成功最终取决于其操作机制的清晰程度、治理的透明性以及建立一个坚实的用户社区。 对于潜在用户和投资者而言,BNB鲸鱼代表了加密货币项目演变的案例研究——一个展示了新倡议所带来的令人兴奋的可能性和复杂性的案例。随着这一领域持续演变,监测BNB鲸鱼的进展及其对更广泛加密货币生态系统的影响将是至关重要的。

875人学过发布于 2024.04.01更新于 2024.12.03

什么是 BNB WHALES

如何购买BNB

欢迎来到HTX.com!我们已经让购买Binance Coin(BNB)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Binance Coin(BNB)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Binance Coin(BNB)购买完您的Binance Coin(BNB)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Binance Coin(BNB)在HTX的现货市场轻松交易Binance Coin(BNB)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

3.0k人学过发布于 2024.12.12更新于 2026.06.02

如何购买BNB

什么是 BNB CARD

理解 BNB 卡:在 Web3 中彻底改变数字身份 在快速发展的区块链技术和加密货币领域,BNB 卡或 $BNBCARD 是一个值得关注的项目。这个以社区为驱动的实用性模因代币利用了 BNB 智能链(BSC),旨在将模因文化与创新的数字身份解决方案相结合。随着越来越多的用户深入去中心化的领域,剖析 BNB 卡所提供的内容、其运营细节及其潜在市场影响至关重要。 什么是 BNB 卡 ($BNBCARD)? 从本质上讲,BNB 卡代表了一个 具有实质性实用性的模因代币。它旨在通过使用户能够创建个性化的数字身份卡来赋予用户权力,这些身份卡既富有表现力又具有功能性。该项目包含几个关键特性: 可定制的身份证明卡:用户可以设计以 Binance 为主题的数字身份证明卡,为他们提供一个自我表达和增强社区互动的平台。 去中心化框架:BNB 卡在 BSC 上开发,强调安全性、透明度和用户主权等关键特性。框架的去中心化特性允许高效且安全的交易。 以社区为中心的模式:强调草根参与而非实验室驱动的金融模型,为用户创造了一个引人入胜的环境。通过利用模因文化固有的病毒性,BNB 卡促进了强大的社区运动。 BNB 卡的主要 目标 是在 Web3 中民主化数字身份工具,提供可访问的解决方案,使用户受益,而不受传统身份管理系统通常带来的负担。 创始人和投资者 在探索 BNB 卡背后的身份时,重要的是要注意 没有单一的创始人被明确提及。相反,该项目似乎是 以社区为驱动,这表明这是一个受 Binance 的“早期建设者卡”理念启发的集体努力。这种有机的发展方式在模因代币领域的项目中很常见,开发通常受到社区热情的影响,而不是中央权威的控制。 在投资方面,缺乏公开披露的机构支持者进一步突显了该项目的草根基础。它依靠 有机的社区支持,反映了模因驱动项目的一个常见特征,这些项目通常通过社交渠道而非正式投资途径与其受众互动。 它是如何工作的 BNB 卡采用几种机制来阐明其运作和创新精神: 代币实用性:BNBCARD 代币允许用户访问一套身份证明卡创建工具,同时提供一个社区治理的平台。该代币作为使这些功能得以实现的关键。 区块链集成:通过利用 BSC,BNB 卡确保与以以太坊虚拟机(EVM)为基础的应用程序兼容。这种集成为用户提供了低交易费用的好处,同时增强了可访问性。 DIY 生态系统:BNB 卡吸引力的核心在于其 自己动手(DIY) 的数字身份卡生成方式。这种参与元素鼓励用户进行创造性表达,促进了一种基于贡献和合作的包容文化。 时间线 时间线对于理解 BNB 卡的发展轨迹至关重要。该项目历史上的重要里程碑包括: 2025年3月18日:BNB 卡在 LBank 上线,标志着其交易旅程中的一个重要步骤,为流动性和用户可访问性打开了大门。 2025年3月19日:一个关键时刻出现,代币在 24 小时内经历了 26,000% 的天文级增长,引起了对其潜力和社区热情的关注。 持续发展:该项目正在不断扩大与去中心化交易所(DEX)如 PancakeSwap 的合作,进一步增强流动性和用户参与。 创新与差异化 理解 BNB 卡的独特之处需要深入探讨其创新框架: 模因-实用性混合:BNB 卡成功地将模因文化的趣味魅力与数字身份管理的实际应用相结合。这种小众方法有效地迎合了广泛的人群,吸引了既精通技术的用户,也吸引了新接触加密货币的人。 去中心化治理:在没有集中控制的情况下运作,使该项目能够直接利用社区的意见。由社区参与推动的集体决策过程赋予用户权力,确保他们的声音对项目的发展和方向产生影响。 可扩展性:BNB 卡将从 2025 年 BNB 链的路线图升级 中受益匪浅,这些升级包括提高交易速度和集成人工智能工具。这些改进使该项目在竞争激烈的环境中占据了有利位置。 结论 BNB 卡是 Web3 生态系统中数字身份解决方案新潮流的典范。通过融合趣味、社区参与和实用性,它邀请用户积极参与塑造他们的数字形象。 随着该项目在动态的加密货币领域中航行,其成功可能将依赖于保持强大的社区支持,同时适应技术进步和用户需求。去中心化与模因文化的结合不仅作为用户驱动参与的手段,也为区块链时代数字身份的演变叙事奠定了基础。 总之,BNB 卡不仅体现了创造力与实用性在加密空间中的融合,还强调了社区在引导去中心化技术未来中的重要性。

788人学过发布于 2025.03.26更新于 2025.03.26

什么是 BNB CARD

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对BNB(BNB)币价的意见。

活动图片