您现在的位置是:人工智能 >>正文
至少 35 个 Chrome 扩展被劫持,新细节揭示了黑客的攻击手法
人工智能29人已围观
简介据BleepingComputer消息,近期,黑客针对多个Chrome扩展程序进行了攻击,数十万用户受到影响。随着调查的深入,一些攻击活动细节也得到了披露。根据最新调查,攻击导致至少 35 个扩展程序 ...
据BleepingComputer消息,至少展被近期 ,个C攻击黑客针对多个Chrome扩展程序进行了攻击 ,扩客数十万用户受到影响 。劫持节揭随着调查的新细深入,一些攻击活动细节也得到了披露 。示黑手法
根据最新调查 ,至少展被攻击导致至少 35 个扩展程序被植入数据窃取代码,个C攻击较之前的扩客初步怀疑数量直接翻倍,其中包括来自网络安全公司 Cyberhaven 的劫持节揭扩展。尽管最初的新细报道集中在 Cyberhaven 的安全扩展上,但随后的源码库示黑手法调查显示 ,这些扩展被大约 260 万人使用 。至少展被

根据 LinkedIn 和Google Groups 上目标开发者的个C攻击报告,攻击活动大约在 2024 年12 月5 日开始 。扩客然而,BleepingComputer 发现的早期命令和控制子域名早在 2024 年 3 月就已经存在。
一个欺骗性的 OAuth 攻击链攻击始于直接发送给 Chrome 扩展开发者或通过与其域名关联的支持邮箱发送的钓鱼邮件。 BleepingComputer 发现以下域名在此活动中被用来发送钓鱼邮件 :
supportchromestore.comforextensions.comchromeforextension.com钓鱼邮件伪装成来自 Google官方,声称扩展违反了 Chrome Web Store 政策 ,并面临被删除的风险。免费模板
“我们不允许扩展包含误导性 、格式不良、非描述性、无关、过多或不适当的元数据 ,包括但不限于扩展描述 、开发者名称 、标题、图标 、截图和宣传图片,”钓鱼邮件中写道。
具体来说,扩展开发者被引导相信其软件描述包含误导信息,必须同意 Chrome Web Store 政策 。

攻击中使用的源码下载网络钓鱼电子邮件
如果开发者点击嵌入的“前往政策”按钮以了解他们违反了哪些规则 ,他们将被带到一个 Google 域上含有恶意OAuth 应用程序的合法登录页面,该页面是 Google 标准授权流程的一部分,旨在安全地授予第三方应用程序访问特定 Google 账户资源的权限 。
在该平台上,攻击者托管了一个名为“隐私政策扩展”的恶意 OAuth 应用程序 ,要求受害者授予通过其账户管理 Chrome Web Store 扩展的权限。在这过程中,多因素认证(MFA)并未帮助开发者保护账户 ,服务器租用因为 OAuth 授权流程中不需要直接批准 ,而是默认用户完全理解他们授予的权限范围 。

权限审批提示
Cyberhaven 在事后分析中解释道,有员工遵循了标准流程,无意中授权了这个恶意的第三方应用程序。但员工启用了 Google 高级保护,并且账户覆盖了 MFA ,且在过程中没有收到 MFA 提示 ,员工的 Google 凭证未被泄露 。
一旦威胁行为者获得了扩展开发者账户的访问权限,便会修改扩展 ,亿华云加入“worker.js”和“content.js” 两个恶意文件 ,其中包含从 Facebook 账户窃取数据的代码。
这些恶意扩展随后作为新版本发布在 Chrome Web Store 。虽然 Extension Total 正在跟踪受此钓鱼活动影响的 35 个扩展 ,但攻击的 IOC 表明 ,目标数量远不止这些。
根据 VirusTotal 的数据 ,攻击者为目标扩展预注册了域名。虽然大多数域名是在 11 月和 12 月创建的 ,但 BleepingComputer 发现攻击者在 2024 年3 月就在对攻击进行测试。高防服务器

网络钓鱼活动中使用的早期子域
针对 Facebook 商业账户对受感染机器的设备显示 ,攻击者瞄准了恶意扩展受害者的Facebook 账户,试图通过数据窃取代码获取 Facebook ID 、访问令牌、账户信息 、广告账户信息和商业账户。

窃取Facebook数据的扩展程序
此外,恶意代码还添加了一个鼠标点击事件监听器,专门用于受害者在 Facebook.com 上的交互,寻找与平台的双因素认证或 CAPTCHA 机制相关的 QR 码图像 ,从而试图绕过 Facebook 账户的 2FA 保护并劫持账户。
被盗信息将与 Facebook cookie 、用户代理字符串、 Facebook ID 和鼠标点击事件一起打包 ,并外泄到攻击者的命令和控制(C2)服务器 。
攻击者一直在通过各种攻击途径针对 Facebook 商业账户,以直接从受害者的信用卡窃取资金 、发布虚假信息 、执行钓鱼活动 ,或通过出售访问权限来获利 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/270e399726.html
相关文章
别让黑客有机可乘!立即了解CVE-2024-6387对OpenSSH的影响与防护措施
人工智能概述CVE-2024-6387是一个影响OpenSSH的远程代码执行RCE)漏洞。该漏洞存在于OpenSSH服务器(sshd)的信号处理程序中,由于在处理SIGALRM信号时的竞争条件,攻击者可以利用 ...
【人工智能】
阅读更多准备工作
人工智能:在安装操作系统时,使用优盘来安装Win7系统是一个方便快捷的选择。本文将详细介绍如何使用优盘来安装Win7系统的步骤,并提醒读者注意事项。准备工作1.确保你有一个可用的优盘,容量至少为4GB。2.下 ...
【人工智能】
阅读更多PS4被ban会带来怎样的后果?(探究PS4被ban的影响和解决方案)
人工智能在游戏爱好者中,PS4是一款备受热爱的游戏主机。然而,有时候由于违规操作或其他原因,一部分玩家的PS4可能会被禁止使用。本文将探讨PS4被ban所带来的后果,并提供一些建议和解决方案。标题和1.PS4 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- 你需要了解的15个关键数据中心统计数据
- 探索以85gm为主题的健康生活方式(体重管理、饮食调节与运动锻炼的重要性)
- 在 NVIDIA BlueField DPU 上运行 vSphere,构建现代化数据中心
- 华硕主板重装系统教程(一步步教你如何重装系统,让华硕主板焕发新生)
- 半导体行业2022上半年盘点:行业没有迎来拐点,仍在强势发展
- 痛心:实验室服务器被挖矿怎么办?
- 华硕电脑使用大白菜U盘装系统教程(简单易行的系统安装方法,华硕电脑不再烦恼)
- 用u大侠装系统教程(从购买到安装,一步步教你如何用u大侠装系统) 源码库亿华云网站建设云服务器企业服务器香港物理机b2b信息平台