您现在的位置是:IT资讯 >>正文
至少 35 个 Chrome 扩展被劫持,新细节揭示了黑客的攻击手法
IT资讯93人已围观
简介据BleepingComputer消息,近期,黑客针对多个Chrome扩展程序进行了攻击,数十万用户受到影响。随着调查的深入,一些攻击活动细节也得到了披露。根据最新调查,攻击导致至少 35 个扩展程序 ...
据BleepingComputer消息,至少展被近期,个C攻击黑客针对多个Chrome扩展程序进行了攻击,扩客数十万用户受到影响 。劫持节揭随着调查的新细深入 ,一些攻击活动细节也得到了披露 。示黑手法
根据最新调查,至少展被攻击导致至少 35 个扩展程序被植入数据窃取代码,个C攻击较之前的扩客初步怀疑数量直接翻倍,其中包括来自网络安全公司 Cyberhaven 的劫持节揭扩展。尽管最初的新细报道集中在 Cyberhaven 的安全扩展上,但随后的香港云服务器示黑手法调查显示 ,这些扩展被大约 260 万人使用。至少展被

根据 LinkedIn 和Google Groups 上目标开发者的个C攻击报告 ,攻击活动大约在 2024 年12 月5 日开始。扩客然而 ,BleepingComputer 发现的早期命令和控制子域名早在 2024 年 3 月就已经存在 。
一个欺骗性的 OAuth 攻击链攻击始于直接发送给 Chrome 扩展开发者或通过与其域名关联的支持邮箱发送的钓鱼邮件 。 BleepingComputer 发现以下域名在此活动中被用来发送钓鱼邮件:
supportchromestore.comforextensions.comchromeforextension.com钓鱼邮件伪装成来自 Google官方,声称扩展违反了 Chrome Web Store 政策 ,并面临被删除的风险。源码下载
“我们不允许扩展包含误导性、格式不良、非描述性、无关、过多或不适当的元数据,包括但不限于扩展描述 、开发者名称、标题、图标、截图和宣传图片 ,”钓鱼邮件中写道 。
具体来说,扩展开发者被引导相信其软件描述包含误导信息 ,必须同意 Chrome Web Store 政策 。

攻击中使用的源码库网络钓鱼电子邮件
如果开发者点击嵌入的“前往政策”按钮以了解他们违反了哪些规则 ,他们将被带到一个 Google 域上含有恶意OAuth 应用程序的合法登录页面,该页面是 Google 标准授权流程的一部分,旨在安全地授予第三方应用程序访问特定 Google 账户资源的权限。
在该平台上,攻击者托管了一个名为“隐私政策扩展”的恶意 OAuth 应用程序 ,要求受害者授予通过其账户管理 Chrome Web Store 扩展的权限 。在这过程中,多因素认证(MFA)并未帮助开发者保护账户,模板下载因为 OAuth 授权流程中不需要直接批准,而是默认用户完全理解他们授予的权限范围 。

权限审批提示
Cyberhaven 在事后分析中解释道 ,有员工遵循了标准流程 ,无意中授权了这个恶意的第三方应用程序 。但员工启用了 Google 高级保护 ,并且账户覆盖了 MFA,且在过程中没有收到 MFA 提示 ,员工的 Google 凭证未被泄露 。
一旦威胁行为者获得了扩展开发者账户的访问权限,便会修改扩展 ,云计算加入“worker.js”和“content.js” 两个恶意文件 ,其中包含从 Facebook 账户窃取数据的代码 。
这些恶意扩展随后作为新版本发布在 Chrome Web Store 。虽然 Extension Total 正在跟踪受此钓鱼活动影响的 35 个扩展 ,但攻击的 IOC 表明,目标数量远不止这些。
根据 VirusTotal 的数据 ,攻击者为目标扩展预注册了域名 。虽然大多数域名是在 11 月和 12 月创建的 ,但 BleepingComputer 发现攻击者在 2024 年3 月就在对攻击进行测试。服务器租用

网络钓鱼活动中使用的早期子域
针对 Facebook 商业账户对受感染机器的设备显示,攻击者瞄准了恶意扩展受害者的Facebook 账户 ,试图通过数据窃取代码获取 Facebook ID 、访问令牌、账户信息、广告账户信息和商业账户。

窃取Facebook数据的扩展程序
此外,恶意代码还添加了一个鼠标点击事件监听器 ,专门用于受害者在 Facebook.com 上的交互 ,寻找与平台的双因素认证或 CAPTCHA 机制相关的 QR 码图像,从而试图绕过 Facebook 账户的 2FA 保护并劫持账户 。
被盗信息将与 Facebook cookie 、用户代理字符串 、 Facebook ID 和鼠标点击事件一起打包 ,并外泄到攻击者的命令和控制(C2)服务器 。
攻击者一直在通过各种攻击途径针对 Facebook 商业账户,以直接从受害者的信用卡窃取资金、发布虚假信息 、执行钓鱼活动,或通过出售访问权限来获利。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/270e399726.html
相关文章
苹果修复旧版 iPhone 上的 WebKit 零日漏洞
IT资讯Bleeping Computer 网站披露,苹果公司近期发布了安全更新,以解决旧款 iPhone 和 iPad 的零日漏洞。漏洞被追踪为 CVE-2023-23529,是一个 WebKit 类型的混 ...
【IT资讯】
阅读更多探索dtx41ie的功能与特点(了解dtx41ie耳机的音质、外观设计与智能功能)
IT资讯dtx41ie是一款备受赞誉的耳机产品,具有卓越的音质、精美的外观设计和智能化的功能。本文将深入探索dtx41ie的各项特点和功能,带您了解这款耳机的真正魅力。音质表现出色dtx41ie采用高保真音频 ...
【IT资讯】
阅读更多AMD17.8.1(解锁更流畅的游戏性能,为玩家带来前所未有的视觉享受)
IT资讯AMD17.8.1是AMD公司最新发布的显卡驱动升级,其通过优化性能和图形效果,旨在提供更高质量的游戏体验。这篇文章将详细介绍AMD17.8.1驱动升级的各项特点和优势,并逐段展开,让读者了解每一方面 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 2025 年 CISO 最青睐的五大安全框架
- 苹果手机72小时不用会自动锁死?
- TrafficPeak可观察性解决方案:洞悉云中万物
- Gartner预测到2027年,跨境GenAI滥用引起的AI数据泄露比例将达到40%
- 微软又全球宕机11小时,多项核心服务无法使用
- 新型越狱攻击可突破 ChatGPT、DeepSeek 等主流AI服务防护
- 美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAV
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车
- 大规模DOS攻击利用280万个IP攻击VPN和防火墙登录 b2b信息平台企业服务器云服务器网站建设香港物理机亿华云源码库