披着羊皮的狼:虚假Chrome扩展盗窃分析

Odaily星球日报發佈於 2024-06-03更新於 2024-06-03

文章摘要

在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。

原文作者:山、Thinking,慢雾安全团队

背景

2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:

披着羊皮的狼:虚假Chrome扩展盗窃分析

(https://x.com/doomxbt/status/1763237654965920175)

一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。

披着羊皮的狼:虚假Chrome扩展盗窃分析

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。

分析

首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。

披着羊皮的狼:虚假Chrome扩展盗窃分析

下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。

静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

披着羊皮的狼:虚假Chrome扩展盗窃分析

通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:

披着羊皮的狼:虚假Chrome扩展盗窃分析

我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

披着羊皮的狼:虚假Chrome扩展盗窃分析

静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)

在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:

披着羊皮的狼:虚假Chrome扩展盗窃分析

我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:

披着羊皮的狼:虚假Chrome扩展盗窃分析

至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。

我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。

涉及域名:aggrtrade-extension[.]com

披着羊皮的狼:虚假Chrome扩展盗窃分析

解析上图的域名信息:

披着羊皮的狼:虚假Chrome扩展盗窃分析

.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。

攻击时间线:

分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:

披着羊皮的狼:虚假Chrome扩展盗窃分析

披着羊皮的狼:虚假Chrome扩展盗窃分析

4 个月前,黑客部署攻击:

披着羊皮的狼:虚假Chrome扩展盗窃分析

披着羊皮的狼:虚假Chrome扩展盗窃分析

披着羊皮的狼:虚假Chrome扩展盗窃分析

根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS,邮箱是 aggrdev@gmail.com。

披着羊皮的狼:虚假Chrome扩展盗窃分析

部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。

下图是 AggrTrade 的官方提醒:

披着羊皮的狼:虚假Chrome扩展盗窃分析

总结

慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安

熱門幣種推薦

你可能也喜歡

天主教与执法团体警告CLARITY法案可能削弱打击加密货币犯罪的安全措施

一个由天主教领袖、执法相关团体及反贩卖倡导者组成的联盟警告称,《清晰法案》可能会削弱打击加密货币犯罪的安全措施。批评焦点在于法案中保护非托管软件开发者免受货币传输服务商待遇的条款。 这一争议触及了加密货币监管中最棘手的问题之一:如何区分中性软件与金融中介。加密倡导者认为,发布非托管代码的开发者不应像交易所或支付处理商那样受到监管。批评者则担心,广泛的豁免可能使追踪非法金融活动变得更加困难。 非托管软件是去中心化金融(DeFi)的核心。钱包、智能合约和去中心化协议通常允许用户在没有公司控制资金的情况下进行交易。这种架构是加密货币价值主张的核心部分,但当不法分子使用相同工具时,也带来了执法挑战。 《清晰法案》旨在制定更清晰的市场结构规则,但反对意见表明并非所有政策争论都围绕投资者保护或交易所注册。一些立法者在决定开发者保护应扩展到何种程度时,还会考虑人口贩卖、制裁逃避、欺诈以及执法可见性等因素。 尽管面临阻力,该法案并未夭折,但支持者可能需要回应法案可能为非法金融活动创造漏洞的担忧。这可能导致修正案、更狭窄的安全港规则或额外的报告要求。对加密公司而言,风险很高:更明确的规则可能在美国释放投资和产品开发潜力,但如果法案被定性为削弱犯罪防护,其政治道路将变得更为艰难。

bitcoinist5 小時前

天主教与执法团体警告CLARITY法案可能削弱打击加密货币犯罪的安全措施

bitcoinist5 小時前

交易

現貨
合約

熱門文章

什麼是 BNB WHALES

理解BNB鯨魚:深入探討加密貨幣的面貌 BNB鯨魚簡介 在充滿活力的加密貨幣世界中,新的項目不斷出現,通常承諾提供創新的解決方案和獨特的體驗。其中一個項目是BNB鯨魚,於2023年發布,建立於BNB智能鏈(BEP20)上。BNB鯨魚旨在在加密貨幣生態系統中建立一個獨特的存在,專注於創造一個結合區塊鏈技術優勢與社交和遊戲互動的互動平台。本文章旨在深入探討BNB鯨魚,探索其核心組件、機制和發展軌跡。 什麼是BNB鯨魚? BNB鯨魚是一個加密貨幣倡議,旨在在不斷發展的Web3環境中為其用戶提供多樣化的功能和機會。該項目利用BEP20標準,總代幣供應量為100萬億(100,000,000,000,000,000)。儘管這個數字龐大,但值得注意的是,目前沒有任何代幣在流通,顯示該項目可能仍處於早期發展階段。 BNB鯨魚的主要目標是建立一個平台,讓用戶可以參與各種互動活動,同時享受區塊鏈技術帶來的安全性和透明度。通過培養一個獨特且吸引人的環境,BNB鯨魚旨在建立一個強大的用戶社區,讓他們對項目及其發展充滿投入。 BNB鯨魚的創建者是誰? BNB鯨魚的創建者身份目前尚未公開,這對於希望了解項目創始原則和願景的投資者來說是一個挑戰。對於該項目領導層缺乏公開資訊,可能會讓潛在的投資者和用戶對其治理和問責結構產生疑問。 BNB鯨魚的投資者是誰? 隨著BNB鯨魚的持續發展,目前沒有具體投資者或投資機構支持的相關資訊。該項目的官方文檔,包括其白皮書,並未透露個人或機構的財務支持者。在這方面透明度的缺乏有時會使人對新的加密貨幣項目的合法性和可持續性產生疑問。 BNB鯨魚如何運作? BNB鯨魚在BNB智能鏈上運作,利用高效且低交易費用的BEP20標準,吸引各類開發者和項目。BNB鯨魚的獨特之處在於其專注於創建一個社區驅動的平台。 儘管具體的運作細節仍然稀缺,該項目強調互動和參與,並可能將遊戲化元素納入其服務中。社區的重視至關重要,因為它與加密貨幣領域的主流趨勢相符,使用者的輸入和參與往往決定了項目的成功。 儘管可能會期待進一步的創新,但目前,將BNB鯨魚與其他加密倡議區分開來的具體機制和特徵尚待進一步闡明。在缺乏詳細功能資訊的情況下,全面評估該項目的獨特性是具有挑戰性的。 BNB鯨魚時間表 BNB鯨魚的發展經歷了重要的里程碑,標誌著其在加密貨幣領域的旅程。以下是與該項目相關的重要事件時間表: 2023:BNB鯨魚的推出,標誌著該項目進入市場。 2023:該項目白皮書的發布,闡述了其總體目標和運作框架。 持續進行中:BNB鯨魚繼續發展其功能,旨在建立一個穩健的用戶基礎並擴展其服務。 有關BNB鯨魚的要點 平台:BNB智能鏈(BEP20) 總供應量:100萬億代幣(100,000,000,000,000,000) 流通供應量:0代幣(顯示出尚處於新興階段) 項目目標:促進一個互動和社區建設的吸引人加密貨幣平台。 創建者:未知 投資者:未披露 運營狀況:活躍且持續發展及擴展中 結論 隨著BNB鯨魚在競爭激烈的加密貨幣領域中航行,它提供了一瞥基於區塊鏈技術基礎上構建的社區驅動項目的潛力。通過專注於互動和參與,該倡議在Web3空間的創新前沿。然而,項目的成功最終取決於其運營機制的清晰性、治理的透明度以及建立穩固的用戶社區。 對於潛在用戶和投資者而言,BNB鯨魚代表了加密貨幣項目發展的案例研究——它展示了令人興奮的可能性以及與新倡議相關的複雜性。隨著市場不斷演變,監測BNB鯨魚的進展及其對更廣泛加密貨幣生態系統的影響將是至關重要的。

618 人學過發佈於 2024.04.05更新於 2024.12.03

什麼是 BNB WHALES

如何購買BNB

歡迎來到HTX.com!在這裡,購買Binance Coin (BNB)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Binance Coin (BNB)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Binance Coin (BNB)購買Binance Coin (BNB)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Binance Coin (BNB)在HTX的現貨市場輕鬆交易Binance Coin (BNB)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

1.5k 人學過發佈於 2024.12.13更新於 2026.06.02

如何購買BNB

什麼是 BNB CARD

了解 BNB Card:在 Web3 中徹底改變數字身份 在快速發展的區塊鏈技術和加密貨幣領域,BNB Card 或 $BNBCARD 是一個值得注意的項目。這個社區驅動的實用性迷因代幣利用 BNB 智能鏈 (BSC),旨在將迷因文化與創新的數字身份解決方案結合起來。隨著越來越多的用戶進入去中心化的領域,深入了解 BNB Card 提供的內容、其運作細節和潛在的市場影響至關重要。 什麼是 BNB Card ($BNBCARD)? BNB Card 的核心是一個 具有實質性實用性的迷因代幣。它旨在通過使用戶能夠創建既具表達性又具功能性的個性化數字身份卡來賦能用戶。該項目包含幾個關鍵特徵: 可自定義的身份卡:用戶可以設計以 Binance 為主題的數字身份卡,為他們提供自我表達和增強社區互動的平台。 去中心化框架:BNB Card 在 BSC 上開發,強調安全性、透明度和用戶主權等關鍵特徵。框架的去中心化特性允許高效且安全的交易。 以社區為中心的模式:強調基層參與而非實驗室驅動的金融模型,為用戶創造了一個引人入勝的環境。通過利用迷因文化的固有病毒性,BNB Card 促進了一個強大的社區運動。 BNB Card 的主要 目標 是在 Web3 中民主化數字身份工具,提供可訪問的解決方案,讓用戶受益,而不會受到傳統身份管理系統通常帶來的負擔。 創建者和投資者 在探索 BNB Card 背後的身份時,重要的是要注意 沒有單一創建者被明確認可。相反,該項目似乎是 社區驅動的,這表明這是一個受到 Binance 的「早期建設者卡」概念啟發的集體努力。這種有機發展方法在迷因代幣範疇的項目中很常見,開發通常受到社區熱情的影響,而不是中央權威的驅動。 在投資方面,缺乏公開披露的機構支持者 進一步突顯了該項目的基層基礎。它依賴於 有機的社區支持,這反映了迷因驅動項目的典型特徵,這些項目通常通過社交渠道而非正式的投資途徑來吸引其受眾。 它是如何運作的 BNB Card 採用了幾種機制來界定其運作和創新精神: 代幣實用性:BNBCARD 代幣允許用戶訪問一套身份創建工具,同時提供社區治理的平台。該代幣作為啟用這些功能的關鍵。 區塊鏈整合:通過利用 BSC,BNB Card 確保與以太坊虛擬機 (EVM) 基於的應用程序的兼容性。這種整合為用戶提供了低交易費用的好處,同時增強了可訪問性。 DIY 生態系統:BNB Card 吸引人的核心在於其 自己動手 (DIY) 的數字身份卡生成方法。這種參與元素鼓勵用戶進行創意表達,培養一種基於貢獻和合作的包容文化。 時間表 時間軸對於理解 BNB Card 的發展至關重要。該項目歷史上的重要里程碑包括: 2025 年 3 月 18 日:BNB Card 在 LBank 上上市,標誌著其交易旅程中的重要一步,為流動性和用戶可訪問性開啟了大門。 2025 年 3 月 19 日:當代幣在 24 小時內經歷了 26,000% 的天文增長 時,發生了一個關鍵時刻,吸引了對其潛力和社區熱情的關注。 持續發展:該項目不斷擴大與去中心化交易所 (DEX) 的合作,如 PancakeSwap,進一步增強流動性和用戶參與。 創新與差異化 了解 BNB Card 的獨特之處需要深入探索其創新框架: 迷因-實用性混合:BNB Card 成功地將迷因文化的趣味魅力與數字身份管理的實際應用相結合。這種利基方法有效地迎合了廣泛的人群,吸引了既精通技術的用戶,也吸引了新接觸加密貨幣的人。 去中心化治理:在沒有集中控制的情況下運作,使該項目能夠直接利用社區的意見。由社區參與推動的集體決策過程賦予用戶權力,確保他們的聲音對項目的發展和方向有所貢獻。 可擴展性:BNB Card 將從 2025 年 BNB 鏈的升級路線圖 中獲益匪淺,這些升級包括提高交易速度和整合人工智能工具等改進。這些改進使該項目在競爭激烈的環境中處於有利地位。 結論 BNB Card 是 Web3 生態系統中數字身份解決方案新潮流的典範。通過融合趣味、社區參與和實用性,它邀請用戶積極參與塑造他們的數字形象。 隨著該項目在動態的加密貨幣領域中航行,其成功可能取決於保持強大的社區支持,同時適應技術進步和用戶需求。去中心化與迷因文化的結合不僅是用戶驅動參與的手段,也是圍繞區塊鏈時代數字身份演變敘事的基礎。 總之,BNB Card 不僅體現了創意與實用性在加密空間中的融合,還強調了社區在引領去中心化技術未來中的重要性。

553 人學過發佈於 2025.03.26更新於 2025.03.26

什麼是 BNB CARD

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 BNB (BNB)幣價的意見。

活动图片