Análise de roubo de extensão falsa do Chrome

6/12/2024, 3:26:44 PM
Recentemente, vários participantes da Web3 perderam fundos de suas contas devido ao download de uma extensão falsa do Chrome que lê cookies do navegador. A equipe do SlowMist realizou uma análise detalhada dessa tática de golpe.

Background

Em 1º de março de 2024, de acordo com o usuário do Twitter @doomxbt, houve uma situação anormal com seus conta da Binance, com fundos suspeitos de terem sido roubados:

(https://x.com/doomxbt/status/1763237654965920175)

Inicialmente, esse incidente não atraiu muita atenção. No entanto, em 28 de maio de 2024, o usuário do Twitter @Tree_of_Alpha analisou e descobriu que a vítima, @doomxbt, provavelmente instalou uma extensão Aggr maliciosa da Chrome Web Store, que teve muitas críticas positivas (não confirmamos diretamente com a vítima)! Esta extensão pode roubar todos os cookies de sites visitados pelos usuários e, há dois meses, alguém pagou indivíduos influentes para promovê-la.

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

Nos últimos dias, a atenção sobre este incidente aumentou. As credenciais das vítimas que faziam login foram roubadas e, posteriormente, os hackers conseguiram roubar ativos de criptomoedas das vítimas por força bruta. Muitos usuários consultaram a equipe de segurança do SlowMist sobre esse problema. Em seguida, analisaremos esse evento de ataque em detalhes para soar o alarme para a comunidade cripto.

Análise

Em primeiro lugar, precisamos encontrar essa extensão maliciosa. Embora o Google já tenha removido a extensão maliciosa, ainda podemos acessar alguns dados históricos por meio de informações de instantâneo.

Depois de baixar e analisar a extensão, encontramos vários arquivos JS no diretório: background.js, content.js, jquery-3.6.0.min.js e jquery-3.5.1.min.js.

Durante a análise estática, observamos que background.js e content.js não contêm código excessivamente complexo, nem têm qualquer lógica de código suspeita óbvia. No entanto, em background.js, encontramos um link para um site, e o plugin coleta dados e os envia para https[:]//aggrtrade-extension[.] com/statistics_collection/índice[.] Php.

Analisando o arquivo manifest.json, podemos ver que background.js usa /jquery/jquery-3.6.0.min.js, e content.js usa /jquery/jquery-3.5.1.min.js. Vamos nos concentrar em analisar esses dois arquivos jQuery.

Descobrimos código malicioso suspeito no jquery/jquery-3.6.0.min.js. O código processa os cookies do navegador no formato JSON e os envia para o site: https[:]//aggrtrade-extension[.] com/statistics_collection/índice[.] Php.

Após a análise estática, a ordem de analisar com mais precisão o comportamento da extensão maliciosa no envio de dados, começamos instalando e depurando a extensão. (Observação: a análise deve ser conduzida em um ambiente de teste completamente novo, onde nenhuma conta está conectada, e o site mal-intencionado deve ser alterado para um controlado para evitar o envio de dados confidenciais para o servidor do invasor.)

Depois que a extensão maliciosa estiver instalada no ambiente de teste, abra qualquer site, como google.com, e observe as solicitações de rede feitas pela extensão maliciosa em segundo plano. Observamos que os dados de cookies do Google estão sendo enviados para um servidor externo.

Também observamos os dados de cookies enviados pela extensão maliciosa no serviço Weblog.

Neste ponto, se os invasores obtiverem acesso à autenticação do usuário, credenciais, etc., e utilizarem o sequestro de cookies de extensão do navegador, eles podem realizar um ataque de repetição em determinados sites de negociação, roubando os ativos de criptomoedas dos usuários.

Vamos analisar o link malicioso novamente: https[:]//aggrtrade-extension[.] com/statistics_collection/índice[.] Php.

Domínio envolvido: aggrtrade-extension[.] com

Analise as informações de nome de domínio na imagem acima:

.ru indica que é provavelmente um usuário típico da região de língua russa, sugerindo uma alta probabilidade de envolvimento de grupos de hackers russos ou do Leste Europeu.

Linha do tempo do ataque:

Analisando o site malicioso imitando AGGR (aggr.trade), aggrtrade-extension[.] Com isso, descobrimos que hackers começaram a planejar o ataque há três anos.

Há 4 meses, hackers implantaram o ataque:

De acordo com a rede de cooperação de inteligência de ameaças InMist, descobrimos que o IP do hacker está localizado em Moscou, utilizando um VPS fornecido pela srvape.com. Seu e-mail é [email protected].

Após a implantação bem-sucedida, o hacker começou a promover no Twitter, esperando que vítimas desavisadas cair para o armadilha. Quanto ao resto da história, é bem conhecido – alguns usuários instalaram a extensão maliciosa e, posteriormente, foram vítimas de roubo.

A imagem a seguir é o aviso oficial da AggrTrade:

Resumo

A equipe de segurança do SlowMist avisa a todos os usuários que o risco de extensões de navegador é quase tão significativo quanto executar arquivos executáveis diretamente. Portanto, é crucial revisar cuidadosamente antes de instalar. Além disso, tenha cuidado com aqueles que lhe enviam mensagens privadas. Hoje em dia, hackers e golpistas muitas vezes se passam por projetos legítimos e conhecidos, alegando oferecer oportunidades de patrocínio ou promoção, visando criadores de conteúdo para golpes. Por fim, ao navegar pela floresta escura do blockchain, mantenha sempre uma atitude cética para garantir que o que você instala seja seguro e não suscetível à exploração por hackers.

Declaração:

  1. Este artigo é reproduzido de [ 慢雾科技], o título original é "Wolf in Sheep's Clothing | Fake Chrome Extension Theft Analysis", os direitos autorais pertencem ao autor original [Mountain&Thinking@Slow Mist Security Team], se você tiver alguma objeção à reimpressão, entre em contato com Gate Learn Team, a equipe irá lidar com isso o mais rápido possível de acordo com os procedimentos pertinentes.

  2. Disclaimer: Os pontos de vista e opiniões expressos neste artigo representam apenas os pontos de vista pessoais do autor e não constituem qualquer conselho de investimento.

  3. Outras versões linguísticas do artigo são traduzidas pela equipe do Gate Learn, não mencionadas em Gate.io, o artigo traduzido não pode ser reproduzido, distribuído ou plagiado.

Compartilhar

Calendário Cripto

Atualizações de projeto
Etherex lançará o Token REX em 6 de agosto.
REX
22.27%
2025-08-06
Lançamento do Produto NFT AI
A Nuls lançará um produto NFT AI no terceiro trimestre.
NULS
2.77%
2025-08-06
Lançamento do dValueChain v.1.0
O Bio Protocol está prestes a lançar o dValueChain v.1.0 no primeiro trimestre. Ele visa estabelecer uma rede de dados de saúde descentralizada, garantindo registros médicos seguros, transparentes e à prova de adulterações dentro do ecossistema DeSci.
BIO
-2.47%
2025-08-06
Legendas de Vídeo Geradas por IA
A Verasity adicionará uma função de legendas de vídeo geradas por IA no quarto trimestre.
VRA
-1.44%
2025-08-06
Suporte Multi-Idioma do VeraPlayer
A Verasity adicionará suporte multilíngue ao VeraPlayer no quarto trimestre.
VRA
-1.44%
2025-08-06

Artigos Relacionados

O que é Bitcoin?
iniciantes

O que é Bitcoin?

Bitcoin, a primeira criptomoeda usada com sucesso no mundo, é uma rede descentralizada de pagamento digital peer-to-peer inventada por Satoshi Nakamoto. O Bitcoin permite que os usuários negociem diretamente sem uma instituição financeira ou terceiros.
11/21/2022, 10:12:36 AM
O que é o PolygonScan e como você pode usá-lo? (Atualização 2025)
iniciantes

O que é o PolygonScan e como você pode usá-lo? (Atualização 2025)

PolygonScan é um explorador de blockchain que permite aos usuários acessar detalhes de transações publicamente compartilhados na rede Polygon. Na atualização de 2025, agora processa mais de 5 bilhões de transações com confirmações em milissegundos, apresenta ferramentas de desenvolvedor aprimoradas, integração com Layer 2, análises avançadas, recursos de segurança melhorados e uma experiência móvel redesenhada. A plataforma ajuda os usuários a rastrear transações e obter insights mais profundos sobre o fluxo de ativos no crescente ecossistema da Polygon, que agora abriga 3,2 milhões de endereços ativos diários e $8,7 bilhões em valor total bloqueado.
11/11/2023, 6:20:25 PM
O que é EtherVista, o autoproclamado "Novo Padrão para DEX"?
intermediário

O que é EtherVista, o autoproclamado "Novo Padrão para DEX"?

Este artigo fornece uma análise aprofundada da emergente exchange descentralizada (DEX) EtherVista e seu token de plataforma, VISTA. Explora como a EtherVista visa desafiar o modelo existente de AMM (Automated Market Maker), especialmente o da Uniswap, por meio de seus mecanismos de negociação exclusivos e modelo de distribuição de taxas. O artigo também explora os contratos inteligentes da EtherVista, a tokenomia e como atrai usuários ao oferecer taxas de gás baixas e um inovador sistema de distribuição de receitas.
9/10/2024, 3:49:43 PM
O que é Coti? Tudo o que você precisa saber sobre o COTI
iniciantes

O que é Coti? Tudo o que você precisa saber sobre o COTI

Coti (COTI) é uma plataforma descentralizada e escalonável que oferece suporte a pagamentos sem atrito para finanças tradicionais e moedas digitais.
11/2/2023, 9:09:18 AM
O que é Tronscan e como você pode usá-lo em 2025?
iniciantes

O que é Tronscan e como você pode usá-lo em 2025?

Tronscan é um explorador de blockchain que vai além do básico, oferecendo gerenciamento de carteira, rastreamento de tokens, insights de contratos inteligentes e participação em governança. Até 2025, evoluiu com recursos de segurança aprimorados, análises expandidas, integração entre cadeias e experiência móvel aprimorada. A plataforma agora inclui autenticação biométrica avançada, monitoramento de transações em tempo real e um painel abrangente de DeFi. Os desenvolvedores se beneficiam da análise de contratos inteligentes alimentados por IA e ambientes de teste aprimorados, enquanto os usuários desfrutam de uma visualização unificada de portfólio multi-cadeias e navegação baseada em gestos em dispositivos móveis.
11/22/2023, 6:27:42 PM
O que é Neiro? Tudo o que você precisa saber sobre NEIROETH em 2025
intermediário

O que é Neiro? Tudo o que você precisa saber sobre NEIROETH em 2025

Neiro é um cachorro da raça Shiba Inu que inspirou o lançamento de tokens Neiro em diferentes blockchains. Em 2025, o Neiro Ethereum (NEIROETH) evoluiu para uma das principais moedas meme com um valor de mercado de $215 milhões, mais de 87.000 detentores e listagens em 12 grandes exchanges. O ecossistema agora inclui um DAO para governança comunitária, uma loja oficial de mercadorias e um aplicativo móvel. NEIROETH implementou soluções de camada 2 para melhorar a escalabilidade e consolidou sua posição entre as 10 principais moedas meme temáticas de cachorro por capitalização de mercado, apoiado por uma comunidade vibrante e influenciadores cripto líderes.
9/5/2024, 3:37:06 PM
Comece agora
Inscreva-se e ganhe um cupom de
$100
!