慢雾:Chrome 恶意扩展盗取百万美金解惑By: 23pds@慢雾安全团队
背景
2024 年 6 月 3 日,推特用户 @CryptoNakamao 发文讲述其因下载恶意的 Chrome 扩展 Aggr 导致 100 万美金被盗的经过,引起广大加密社区用户对扩展风险的关注和自己加密资产安全性的担忧。在 5 月 31 日,慢雾安全团队发布了披着羊皮的狼|虚假 Chrome 扩展盗窃分析一文,对恶意的 Aggr 扩展的作恶方式输出了详细分析。鉴于广大用户缺乏浏览器扩展的背景知识,慢雾首席信息安全官 23pds 在本文通过六问六答,讲解扩展的基础知识和潜在风险,提供应对扩展风险的建议,希望能帮助个人用户和交易平台提高保护账户和资产安全的能力。
(https://x.com/im23pds/status/1797528115897626708)
答疑
1. 什么是 Chrome 扩展?
Chrome 扩展(Chrome Extension) 是为谷歌浏览器(Google Chrome) 设计的插件,能够扩展浏览器的功能和行为。它们可以自定义用户的浏览体验,添加新的特性或内容,或者与网站交互。Chrome 扩展通常由 HTML、CSS、JavaScript 以及其他网页技术构建。
Chrome 扩展的结构通常包括以下几个部分:
manifest.json:扩展的配置文件,定义了扩展的基本信息(如名称、版本、权限等)。
背景脚本(Background Scripts):运行在浏览器后台,处理事件和长期任务。
内容脚本(Content Scripts):运行在网页上下文中,能够直接与网页进行交互。
用户界面(UI):如浏览器工具栏按钮、弹出窗口、选项页等。
2. Chrome 扩展有什么作用?
广告拦截:扩展可以拦截和阻止网页上的广告,从而提高网页加载速度和用户体验。例如,AdBlock 和 uBlock Origin。
隐私和安全:一些扩展可以增强用户的隐私和安全性,如防止跟踪、加密通信、管理密码等。例如,Privacy Badger 和 LastPass。
生产力工具:扩展可以帮助用户提高生产力,如管理任务、记笔记、时间跟踪等。例如,Todoist 和 Evernote Web Clipper。
开发者工具:为网页开发者提供调试和开发工具,如查看网页结构、调试代码、分析网络请求等。例如,React Developer Tools 和 Postman。
社交媒体和通讯:扩展可以集成社交媒体和通讯工具,方便用户在浏览网页时处理社交媒体通知、消息等。例如,Grammarly 和 Facebook Messenger。
网页定制:用户可以通过扩展自定义网页的外观和行为,如更改主题、重新排列页面元素、添加额外功能等。例如,Stylish 和 Tampermonkey。
自动化任务:扩展可以帮助用户自动化重复性任务,如自动填写表单、批量下载文件等。例如,iMacros 和 DownThemAll。
语言翻译:一些扩展可以实时翻译网页内容,帮助用户理解不同语言的网页,如 Google 翻译。
加密货币辅助:扩展可以帮助用户在加密货币交易时更加方便,如 MetaMask 等。
Chrome 扩展的灵活性和多样性使得它们几乎可以应用于任何浏览场景,帮助用户更高效地完成各种任务。
3. Chrome 扩展安装后有哪些权限?
Chrome 扩展在安装后可能会请求一系列权限,以便执行特定的功能。这些权限在扩展的 manifest.json 文件中声明,并在安装时提示用户进行确认。常见的权限包括:
all_urls:允许扩展访问所有网站的内容。这是一个广泛的权限,允许扩展读取和修改所有网站的数据。
tabs:允许扩展访问浏览器的标签信息,包括获取当前打开的标签、创建和关闭标签等。
activeTab:允许扩展暂时访问当前激活的标签,通常用于在用户点击扩展按钮时执行特定操作。
storage:允许扩展使用 Chrome 的存储 API 来存储和检索数据。这可以用于保存扩展的设置、用户数据等。
cookies:允许扩展访问和修改浏览器中的 cookies。
webRequest 和 webRequestBlocking:允许扩展拦截和修改网络请求。这些权限通常用于广告拦截和隐私保护扩展。
bookmarks:允许扩展访问和修改浏览器的书签。
history:允许扩展访问和修改浏览器的历史记录。
notifications:允许扩展显示桌面通知。
contextMenus:允许扩展在浏览器的上下文菜单(右键菜单)中添加自定义菜单项。
geolocation:允许扩展访问用户的地理位置信息。
clipboardRead 和 clipboardWrite:允许扩展读取和写入剪贴板内容。
downloads:允许扩展管理下载,包括启动、暂停和取消下载。
management:允许扩展管理浏览器的其他扩展和应用程序。
background:允许扩展在后台运行长时间任务。
notifications:允许扩展显示系统通知。
webNavigation:允许扩展监控和修改浏览器的导航行为。
这些权限使得 Chrome 扩展能够执行许多强大和多样的功能,但也意味着它们有可能访问用户的敏感数据,如 cookies 、认证信息等。
4. 为什么恶意的 Chrome 扩展可以盗取用户权限?
恶意的 Chrome 扩展可以利用所请求的权限盗取用户的权限和认证信息,因为这些扩展可以直接访问和操作用户的浏览器环境和数据。具体原因和方式如下:
广泛的权限访问:恶意扩展通常会请求大量的权限,如访问所有网站(all_urls)、读取和修改浏览器标签(tabs)、访问浏览器的存储(storage) 等。这些权限使得恶意扩展能够广泛地访问用户的浏览活动和数据。
操作网络请求:恶意扩展可以使用 webRequest 和 webRequestBlocking 权限拦截和修改网络请求,从而窃取用户的认证信息和敏感数据。例如,它们可以在用户登录网站时拦截表单数据,获取用户名和密码。
读取和写入页面内容:通过 content scripts,恶意扩展可以嵌入代码到网页中,读取和修改页面内容。这意味着它们可以窃取用户在网页上输入的任何数据,如表单信息、搜索查询等。
访问浏览器存储:恶意扩展可以使用 storage 权限访问和存储用户的本地数据,包括可能包含敏感信息的浏览器存储(如 LocalStorage 和 IndexedDB)。
操作剪贴板:通过 clipboardRead 和 clipboardWrite 权限,恶意扩展可以读取和写入用户的剪贴板内容,从而窃取或篡改用户复制粘贴的信息。
伪装成合法网站:恶意扩展可以通过修改浏览器的内容或重定向用户访问的网页,伪装成合法网站,诱导用户输入敏感信息。
长期后台运行:具有 background 权限的恶意扩展可以在后台持续运行,即使用户没有主动使用它们。这使得它们可以长时间监控用户的活动,收集大量数据。
操作下载:使用 downloads 权限,恶意扩展可以下载和执行恶意文件,进一步危及用户的系统安全。
5. 为什么这次恶意扩展的受害者会被盗取权限和资金受损?
因为这次恶意的 Aggr 扩展刚好获得了上面我们聊到的背景信息,以下是这个恶意插件 manifes.json 文件 permissions 内容片段:
cookies
tabs
all_urls
storage
6. 恶意 Chrome 扩展盗取用户的 cookies 后,能做哪些操作?
访问账户:恶意扩展可以使用盗取的 cookies 模拟用户登录交易平台账户,从而访问用户的账户信息,包括余额、交易历史等。
进行交易:盗取的 cookies 可能允许恶意扩展在未经用户同意的情况下进行交易,购买或出售加密货币,甚至将资产转移到其他账户。
提取资金:如果 cookies 包含会话信息和认证令牌,恶意扩展可能绕过二次验证(2FA),直接发起资金提取,将用户的加密货币转移到攻击者控制的钱包中。
访问敏感信息:恶意扩展可以访问和收集用户在交易平台账户中的敏感信息,如身份验证文件、地址等,可能用于进一步的身份盗窃或诈骗活动。
修改账户设置:恶意扩展可以更改用户的账户设置,如绑定的电子邮件地址、手机号码等,进一步控制账户和窃取更多信息。
冒充用户进行社会工程攻击:利用用户账户进行社会工程攻击,如向用户的联系人发送诈骗信息,诱导他们进行不安全的操作或提供更多敏感信息。
应对措施
看到这,广大用户可能会想,那怎么办,直接断网不玩了?用单独的电脑做操作?不用网页登陆平台?网络上出现了很多一棍子打死的说法,但其实我们可以学习如何合理防范这类风险:
个人用户的应对措施:
增强个人安全意识:第一个防范建议是增强个人安全意识,始终保持怀疑的态度。
仅安装可信来源的扩展:从 Chrome 网上应用店或其他可信来源安装扩展,并阅读用户评价和权限请求,尽量不授予扩展不必要的访问权限。
使用安全的浏览器环境:避免安装不明来源的扩展,并定期审查和删除不必要的扩展,安装不同的浏览器,隔离插件浏览器和交易资金浏览器。
定期检查账户活动:定期检查账户登录活动和交易记录,发现可疑行为立即采取措施。
记得退出登录:使用完网页操作平台后要记得退出。很多人为了方便,在登录平台完成操作后,不点击退出登录,这个习惯存在安全风险。
使用硬件钱包:对于大额资产,使用硬件钱包进行存储,以提高安全性。
浏览器设置和安全工具:使用安全的浏览器设置和扩展(如广告拦截器、隐私保护工具)减少恶意扩展的风险。
使用安全软件:安装和使用安全软件来检测和防止恶意扩展和其他恶意软件作恶。
最后是给平台的风控建议,通过这些措施,交易平台可以降低恶意 Chrome 扩展给用户带来的安全风险:
强制使用二次验证(2FA):
- 全局启用 2FA:要求所有用户在登录和进行重要操作(如交易、下单、提取资金)时启用二次验证(2FA),确保即使用户的 cookies 被盗,攻击者也无法轻易访问账户。
- 多种验证方式:支持多种二次验证方式,如短信、电子邮件、Google Authenticator 和硬件令牌等。
会话管理和安全:
- 设备管理:提供用户查看和管理已登录设备的功能,让用户可以随时注销不明设备的会话。
- 会话超时:实施会话超时策略,对长时间未活动的会话进行自动注销,减少会话被盗用的风险。
- IP 地址和地理位置监控:检测和提醒用户来自异常 IP 地址或地理位置的登录尝试,并在必要时阻止这些登录。
强化账户安全设置:
- 安全通知:即时向用户发送有关账户登录、密码更改、资金提取等重要操作的通知,可以通过邮件或短信提醒用户异常活动。
- 账户冻结功能:提供紧急情况下用户可以快速冻结账户的选项,控制受损范围。
加强监控和风控系统:
- 异常行为检测:使用机器学习和大数据分析监控用户行为,识别异常交易模式和账户活动,及时进行风控干预。
- 风控预警:对频繁更改账户信息、频繁尝试登录失败等可疑行为进行预警和限制。
为用户提供安全教育和工具:
- 安全教育:通过官方社交账号、电子邮件、平台内通知等渠道向用户普及安全知识,提示用户注意浏览器扩展的风险和如何保护账户。
- 安全工具:提供官方的浏览器插件或扩展,帮助用户增强账户安全,检测并提醒用户可能存在的安全威胁。
结语
坦白说,从技术的角度来看,很多时候把上文提到的风控措施都做了,可能并不是最好的方式。安全和业务需要平衡,安全太重,用户体验会不好,比如下单时需要二次认证,很多用户为了下单快,索性关掉! 结果是方便了自己也方便了黑客,因为一旦 cookies 被盗,不能提币,黑客就可以玩对敲,造成用户资产受损。所以针对不同的平台和用户,采取风控的方式也不相同。至于安全与业务的平衡点在哪,不同的平台有不同的考量,希望平台在考虑用户体验的同时,也能保护好用户账户和资产的安全。
道路千万条,安全第一条。慢雾安全团队建议广大用户装软件、冲土狗、装插件前,请思考 3 秒,先问问自己这对不对,安不安全,然后再操作,尽量避免故事变成事故。更多安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》:https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md。
祝好运,再会。
披着羊皮的狼|虚假 Chrome 扩展盗窃分析山&Thinking@慢雾安全团队
背景
2024 年 3 月 1 日,据推特用户 @doomxbt 反馈,其币安账户存在异常情况,资金疑似被盗:
(https://x.com/doomxbt/status/1763237654965920175)
一开始这个事件没有引起太大关注,但在 2024 年 5 月 28 日,推特用户 @Tree_of_Alpha 分析发现受害者 @doomxbt 疑似安装了一个 Chrome 商店中有很多好评的恶意 Aggr 扩展程序(我们未直接与受害者求证)!它可以窃取用户访问的网站上的所有 cookies,并且 2 个月前有人付钱给一些有影响力的人来推广它。
(https://x.com/Tree_of_Alpha/status/1795403185349099740)
这两天此事件关注度提升,有受害者登录后的凭证被盗取,随后黑客通过对敲盗走受害者的加密货币资产,不少用户咨询慢雾安全团队这个问题。接下来我们会具体分析该攻击事件,为加密社区敲响警钟。
分析
首先,我们得找到这个恶意扩展。虽然已经 Google 已经下架了该恶意扩展,但是我们可以通过快照信息看到一些历史数据。
下载后进行分析,从目录上 JS 文件是 background.js,content.js,jquery-3.6.0.min.js,jquery-3.5.1.min.js。
静态分析过程中,我们发现 background.js 和 content.js 没有太多复杂的代码,也没有明显的可疑代码逻辑,但是我们在 background.js 发现一个站点的链接,并且会将插件获取的数据发送到 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
通过分析 manifest.json 文件,可以看到 background 使用了 /jquery/jquery-3.6.0.min.js,content 使用了 /jquery/jquery-3.5.1.min.js,于是我们来聚焦分析这两个 jquery 文件:
我们在 jquery/jquery-3.6.0.min.js 中发现了可疑的恶意代码,代码将浏览器中的 cookies 通过 JSON 处理后发送到了 site : https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
静态分析后,为了能够更准确地分析恶意扩展发送数据的行为,我们开始对扩展进行安装和调试。(注意:要在全新的测试环境中进行分析,环境中没有登录任何账号,并且将恶意的 site 改成自己可控的,避免测试中将敏感数据发送到攻击者的服务器上)
在测试环境中安装好恶意扩展后,打开任意网站,比如 google.com,然后观察恶意扩展 background 中的网络请求,发现 Google 的 cookies 数据被发送到了外部服务器:
我们在 Weblog 服务上也看到了恶意扩展发送的 cookies 数据:
至此,如果攻击者拿到用户认证、凭证等信息,使用浏览器扩展劫持 cookies,就可以在一些交易网站进行对敲攻击,盗窃用户的加密资产。
我们再分析下回传恶意链接 https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]php。
涉及域名:aggrtrade-extension[.]com
解析上图的域名信息:
.ru 看起来是典型的俄语区用户,所以大概率是俄罗斯或东欧黑客团伙。
攻击时间线:
分析仿冒 AGGR (aggr.trade) 的恶意网站 aggrtrade-extension[.]com,发现黑客 3 年前就开始谋划攻击:
4 个月前,黑客部署攻击:
根据 InMist 威胁情报合作网络,我们查到黑客的 IP 位于莫斯科,使用 srvape.com 提供的 VPS ,邮箱是 aggrdev@gmail.com。
部署成功后,黑客便开始在推特上推广,等待鱼儿上钩。后面的故事大家都知道了,一些用户安装了恶意扩展,然后被盗。
下图是 AggrTrade 的官方提醒:
总结
慢雾安全团队提醒广大用户,浏览器扩展的风险几乎和直接运行可执行文件一样大,所以在安装前一定要仔细审核。同时,小心那些给你发私信的人,现在黑客和骗子都喜欢冒充合法、知名项目,以资助、推广等名义,针对内容创作者进行诈骗。最后,在区块链黑暗森林里行走,要始终保持怀疑的态度,确保你安装的东西是安全的,不让黑客有机可乘。
慢雾:Chrome 恶意扩展盗取百万美金解惑撰文:23pds@慢雾安全团队
背景
2024 年 6 月 3 日,推特用户 @CryptoNakamao 发文讲述其因下载恶意的 Chrome 扩展 Aggr 导致 100 万美金被盗的经过,引起广大加密社区用户对扩展风险的关注和自己加密资产安全性的担忧。在 5 月 31 日,慢雾安全团队发布了披着羊皮的狼|虚假 Chrome 扩展盗窃分析一文,对恶意的 Aggr 扩展的作恶方式输出了详细分析。鉴于广大用户缺乏浏览器扩展的背景知识,慢雾首席信息安全官 23pds 在本文通过六问六答,讲解扩展的基础知识和潜在风险,提供应对扩展风险的建议,希望能帮助个人用户和交易平台提高保护账户和资产安全的能力。
https://x.com/im23pds/status/1797528115897626708
答疑
1. 什么是 Chrome 扩展?
Chrome 扩展 (Chrome Extension) 是为谷歌浏览器 (Google Chrome) 设计的插件,能够扩展浏览器的功能和行为。它们可以自定义用户的浏览体验,添加新的特性或内容,或者与网站交互。Chrome 扩展通常由 HTML、CSS、JavaScript 以及其他网页技术构建。
Chrome 扩展的结构通常包括以下几个部分:
manifest.json:扩展的配置文件,定义了扩展的基本信息(如名称、版本、权限等)。
背景脚本 (Background Scripts):运行在浏览器后台,处理事件和长期任务。
内容脚本 (Content Scripts):运行在网页上下文中,能够直接与网页进行交互。
用户界面 (UI):如浏览器工具栏按钮、弹出窗口、选项页等。
2. Chrome 扩展有什么作用?
广告拦截:扩展可以拦截和阻止网页上的广告,从而提高网页加载速度和用户体验。例如,AdBlock 和 uBlock Origin。
隐私和安全:一些扩展可以增强用户的隐私和安全性,如防止跟踪、加密通信、管理密码等。例如,Privacy Badger 和 LastPass。
生产力工具:扩展可以帮助用户提高生产力,如管理任务、记笔记、时间跟踪等。例如,Todoist 和 Evernote Web Clipper。
开发者工具:为网页开发者提供调试和开发工具,如查看网页结构、调试代码、分析网络请求等。例如,React Developer Tools 和 Postman。
社交媒体和通讯:扩展可以集成社交媒体和通讯工具,方便用户在浏览网页时处理社交媒体通知、消息等。例如,Grammarly 和 Facebook Messenger。
网页定制:用户可以通过扩展自定义网页的外观和行为,如更改主题、重新排列页面元素、添加额外功能等。例如,Stylish 和 Tampermonkey。
自动化任务:扩展可以帮助用户自动化重复性任务,如自动填写表单、批量下载文件等。例如,iMacros 和 DownThemAll。
语言翻译:一些扩展可以实时翻译网页内容,帮助用户理解不同语言的网页,如 Google 翻译。
加密货币辅助:扩展可以帮助用户在加密货币交易时更加方便,如 MetaMask 等。
Chrome 扩展的灵活性和多样性使得它们几乎可以应用于任何浏览场景,帮助用户更高效地完成各种任务。
3. Chrome 扩展安装后有哪些权限?
Chrome 扩展在安装后可能会请求一系列权限,以便执行特定的功能。这些权限在扩展的 manifest.json 文件中声明,并在安装时提示用户进行确认。常见的权限包括:
all_urls:允许扩展访问所有网站的内容。这是一个广泛的权限,允许扩展读取和修改所有网站的数据。
tabs:允许扩展访问浏览器的标签信息,包括获取当前打开的标签、创建和关闭标签等。
activeTab:允许扩展暂时访问当前激活的标签,通常用于在用户点击扩展按钮时执行特定操作。
storage:允许扩展使用 Chrome 的存储 API 来存储和检索数据。这可以用于保存扩展的设置、用户数据等。
cookies:允许扩展访问和修改浏览器中的 cookies。
webRequest 和 webRequestBlocking:允许扩展拦截和修改网络请求。这些权限通常用于广告拦截和隐私保护扩展。
bookmarks:允许扩展访问和修改浏览器的书签。
history:允许扩展访问和修改浏览器的历史记录。
notifications:允许扩展显示桌面通知。
contextMenus:允许扩展在浏览器的上下文菜单(右键菜单)中添加自定义菜单项。
geolocation:允许扩展访问用户的地理位置信息。
clipboardRead 和 clipboardWrite:允许扩展读取和写入剪贴板内容。
downloads:允许扩展管理下载,包括启动、暂停和取消下载。
management:允许扩展管理浏览器的其他扩展和应用程序。
background:允许扩展在后台运行长时间任务。
notifications:允许扩展显示系统通知。
webNavigation:允许扩展监控和修改浏览器的导航行为。
这些权限使得 Chrome 扩展能够执行许多强大和多样的功能,但也意味着它们有可能访问用户的敏感数据,如 cookies 、认证信息等。
4. 为什么恶意的 Chrome 扩展可以盗取用户权限?
恶意的 Chrome 扩展可以利用所请求的权限盗取用户的权限和认证信息,因为这些扩展可以直接访问和操作用户的浏览器环境和数据。具体原因和方式如下:
广泛的权限访问:恶意扩展通常会请求大量的权限,如访问所有网站 (all_urls)、读取和修改浏览器标签 (tabs)、访问浏览器的存储 (storage) 等。这些权限使得恶意扩展能够广泛地访问用户的浏览活动和数据。
操作网络请求:恶意扩展可以使用 webRequest 和 webRequestBlocking 权限拦截和修改网络请求,从而窃取用户的认证信息和敏感数据。例如,它们可以在用户登录网站时拦截表单数据,获取用户名和密码。
读取和写入页面内容:通过 content scripts,恶意扩展可以嵌入代码到网页中,读取和修改页面内容。这意味着它们可以窃取用户在网页上输入的任何数据,如表单信息、搜索查询等。
访问浏览器存储:恶意扩展可以使用 storage 权限访问和存储用户的本地数据,包括可能包含敏感信息的浏览器存储(如 LocalStorage 和 IndexedDB)。
操作剪贴板:通过 clipboardRead 和 clipboardWrite 权限,恶意扩展可以读取和写入用户的剪贴板内容,从而窃取或篡改用户复制粘贴的信息。
伪装成合法网站:恶意扩展可以通过修改浏览器的内容或重定向用户访问的网页,伪装成合法网站,诱导用户输入敏感信息。
长期后台运行:具有 background 权限的恶意扩展可以在后台持续运行,即使用户没有主动使用它们。这使得它们可以长时间监控用户的活动,收集大量数据。
操作下载:使用 downloads 权限,恶意扩展可以下载和执行恶意文件,进一步危及用户的系统安全。
5. 为什么这次恶意扩展的受害者会被盗取权限和资金受损?
因为这次恶意的 Aggr 扩展刚好获得了上面我们聊到的背景信息,以下是这个恶意插件 manifes.json 文件 permissions 内容片段:
cookies
tabs
all_urls
storage
6. 恶意 Chrome 扩展盗取用户的 cookies 后,能做哪些操作?
访问账户:恶意扩展可以使用盗取的 cookies 模拟用户登录交易平台账户,从而访问用户的账户信息,包括余额、交易历史等。
进行交易:盗取的 cookies 可能允许恶意扩展在未经用户同意的情况下进行交易,购买或出售加密货币,甚至将资产转移到其他账户。
提取资金:如果 cookies 包含会话信息和认证令牌,恶意扩展可能绕过二次验证 (2FA),直接发起资金提取,将用户的加密货币转移到攻击者控制的钱包中。
访问敏感信息:恶意扩展可以访问和收集用户在交易平台账户中的敏感信息,如身份验证文件、地址等,可能用于进一步的身份盗窃或诈骗活动。
修改账户设置:恶意扩展可以更改用户的账户设置,如绑定的电子邮件地址、手机号码等,进一步控制账户和窃取更多信息。
冒充用户进行社会工程攻击:利用用户账户进行社会工程攻击,如向用户的联系人发送诈骗信息,诱导他们进行不安全的操作或提供更多敏感信息。
应对措施
看到这,广大用户可能会想,那怎么办,直接断网不玩了?用单独的电脑做操作?不用网页登陆平台?网络上出现了很多一棍子打死的说法,但其实我们可以学习如何合理防范这类风险:
个人用户的应对措施:
增强个人安全意识:第一个防范建议是增强个人安全意识,始终保持怀疑的态度。
仅安装可信来源的扩展:从 Chrome 网上应用店或其他可信来源安装扩展,并阅读用户评价和权限请求,尽量不授予扩展不必要的访问权限。
使用安全的浏览器环境:避免安装不明来源的扩展,并定期审查和删除不必要的扩展,安装不同的浏览器,隔离插件浏览器和交易资金浏览器。
定期检查账户活动:定期检查账户登录活动和交易记录,发现可疑行为立即采取措施。
记得退出登录:使用完网页操作平台后要记得退出。很多人为了方便,在登录平台完成操作后,不点击退出登录,这个习惯存在安全风险。
使用硬件钱包:对于大额资产,使用硬件钱包进行存储,以提高安全性。
浏览器设置和安全工具:使用安全的浏览器设置和扩展(如广告拦截器、隐私保护工具)减少恶意扩展的风险。
使用安全软件:安装和使用安全软件来检测和防止恶意扩展和其他恶意软件作恶。
最后是给平台的风控建议,通过这些措施,交易平台可以降低恶意 Chrome 扩展给用户带来的安全风险:
强制使用二次验证 (2FA):
全局启用 2FA:要求所有用户在登录和进行重要操作(如交易、下单、提取资金)时启用二次验证 (2FA),确保即使用户的 cookies 被盗,攻击者也无法轻易访问账户。
多种验证方式:支持多种二次验证方式,如短信、电子邮件、Google Authenticator 和硬件令牌等。
会话管理和安全:
设备管理:提供用户查看和管理已登录设备的功能,让用户可以随时注销不明设备的会话。
会话超时:实施会话超时策略,对长时间未活动的会话进行自动注销,减少会话被盗用的风险。
IP 地址和地理位置监控:检测和提醒用户来自异常 IP 地址或地理位置的登录尝试,并在必要时阻止这些登录。
强化账户安全设置:
安全通知:即时向用户发送有关账户登录、密码更改、资金提取等重要操作的通知,可以通过邮件或短信提醒用户异常活动。
账户冻结功能:提供紧急情况下用户可以快速冻结账户的选项,控制受损范围。
加强监控和风控系统:
异常行为检测:使用机器学习和大数据分析监控用户行为,识别异常交易模式和账户活动,及时进行风控干预。
风控预警:对频繁更改账户信息、频繁尝试登录失败等可疑行为进行预警和限制。
为用户提供安全教育和工具:
安全教育:通过官方社交账号、电子邮件、平台内通知等渠道向用户普及安全知识,提示用户注意浏览器扩展的风险和如何保护账户。
安全工具:提供官方的浏览器插件或扩展,帮助用户增强账户安全,检测并提醒用户可能存在的安全威胁。
结语
坦白说,从技术的角度来看,很多时候把上文提到的风控措施都做了,可能并不是最好的方式。安全和业务需要平衡,安全太重,用户体验会不好,比如下单时需要二次认证,很多用户为了下单快,索性关掉! 结果是方便了自己也方便了黑客,因为一旦 cookies 被盗,不能提币,黑客就可以玩对敲,造成用户资产受损。所以针对不同的平台和用户,采取风控的方式也不相同。至于安全与业务的平衡点在哪,不同的平台有不同的考量,希望平台在考虑用户体验的同时,也能保护好用户账户和资产的安全。
道路千万条,安全第一条。慢雾安全团队建议广大用户装软件、冲土狗、装插件前,请思考 3 秒,先问问自己这对不对,安不安全,然后再操作,尽量避免故事变成事故。更多安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。预警:加密货币用户尽快升级iOS系统、Chrome浏览器、Android等系统,以应对最新的漏洞挑战PANews 9月25日消息,慢雾首席信息安全官23pds在X平台上表示,请加密货币用户尽快升级 iOS系统、Chrome浏览器、Android等系统,以应对最新的漏洞挑战。
近日谷歌威胁分析小组公开iPhone在野漏洞攻击链,涉及中间人(MITM)利用攻击、Safari浏览器远程代码执行漏洞、安卓MITM注入和直接发送攻击利用到目标一次性链接获得Chrome初始渲染器远程代码执行漏洞。非常巧妙和有杀伤力的漏洞,建议尽快升级。预警:谷歌修复另一个被攻击利用的Chrome零日漏洞,建议用户及时升级Techub News 9月12日讯,根据安全公司BleepingComputer的报告,谷歌发布了紧急安全更新,以修复自今年初以来在攻击中被利用的第四个Chrome零日漏洞。该公司在周一发布的安全公告中透露:“谷歌已经意识到存在针对CVE-2023-4863的野外攻击。”新版本目前正在向稳定版和扩展稳定版渠道的用户推出,预计将在未来几天或几周内覆盖整个用户群。建议Chrome用户将其Web浏览器升级到116.0.5845.187(Mac和Linux)和116.0.5845.187/.188(Windows),因为它修补了Windows、Mac和Linux系统上的CVE-2023-4863漏洞。
虽然谷歌表示CVE-2023-4863零日漏洞已在野外被利用,但该公司尚未分享有关这些攻击的更多细节。谷歌表示,在大多数用户都使用修复程序之前,对漏洞细节和链接的访问可能会受到限制。KREMLIN 恶意软件利用以太坊智能合约更新攻击服务器Techub News 消息,网络安全公司 SlowMist 披露的 Kremlin 恶意软件被指利用恶意 Chrome 和 Edge 浏览器扩展程序,并结合以太坊智能合约来更新其攻击服务器。据 Elastic 追踪数据显示,目前已有 1,515 台主机受感染,其中大部分位于巴西。该恶意软件旨在窃取用户凭证和会话令牌。(Crypto.news)安全研究人员发现 19 个恶意浏览器扩展可窃取加密钱包密钥Techub News 消息,网络安全研究人员发现 19 个恶意 Chrome 和 Edge 浏览器扩展程序,这些扩展能够窃取用户的加密钱包密钥等敏感信息。
这些恶意扩展伪装成合法工具,在用户不知情的情况下窃取助记词、私钥等钱包凭证,对用户资产安全构成直接威胁。研究人员建议用户仅从官方商店安装扩展,并定期检查已安装扩展的权限与评价。 (U.Today)Liquid 推出浏览器扩展支持社交平台直接交易Techub News 消息,多资产交易平台 Liquid 发布 Co-Invest Chrome 浏览器扩展,允许用户直接在 X、Reddit、TradingView 等社交平台信息流中识别股票代码并执行交易,无需切换页面即可完成下单。
该扩展支持超过 200 种加密永续合约及美股、大宗商品、外汇等资产交易,提供最高 40 倍杠杆。Liquid 自去年 8 月上线以来已处理超 30 亿美元交易量。此次发布进一步整合社交场景与交易功能,用户可在浏览 Bloomberg、CNBC 等财经媒体时直接点击代码进行三步骤快捷交易。(cryptobriefing.com)Google 输掉欧盟 41 亿欧元反垄断终审上诉Techub News 消息,欧洲法院于 7 月 2 日驳回 Google 针对 41 亿欧元 Android 反垄断罚款的最终上诉,结束长达八年的诉讼。该裁决维持欧盟委员会 2018 年的反垄断认定,这笔罚款现为终审判定。
该案源于 Google 要求安卓设备制造商预装其搜索和 Chrome 浏览器。欧盟委员会 2018 年开出 43.4 亿欧元罚单,2022 年普通法院减至 41 亿欧元,此次终审裁决意味着 Google 所有法律救济途径均已耗尽。(CryptoBriefing)BE Trust与Monochrome战略签约 亚太金融产品矩阵再添关键拼图Techub News 消息,香港,2026 年 6 月 25 日 BE Trust 與 Monochrome 於活動期間簽署戰略合作協議,雙方將結合各自在財富管理、家族信託、專業投資服務、新興金融市場及客戶資源方面的優勢,共同探索面向高淨值客戶及家族辦公室的長期財富規劃與資產配置方案。
有業界人士指出,隨著全球高淨值客戶對家族傳承、跨境資產配置及專業財富管理服務需求持續增長,市場正出現傳統財富管理與新興金融市場融合發展的趨勢。BE Trust 與 Monochrome 此次合作,反映出業界對未來財富管理模式的探索正逐步深化,相關議題亦成為近年家族辦公室及專業投資機構關注的方向之一。DuckDuckGo 推出 No-AI Search 浏览器扩展Techub News 消息,据 Decrypt 报道,隐私搜索引擎 DuckDuckGo 于 6 月 1 日推出 No-AI Search 浏览器扩展,支持 Chrome 和 Firefox,允许用户一键将无 AI 搜索页面设为默认搜索引擎。
该扩展将默认搜索设置为 noai.duckduckgo.com,可屏蔽 AI 生成图像结果、AI Assist 摘要等所有 AI 功能,仅保留传统搜索索引和结果。DuckDuckGo 表示,该产品旨在让用户自主控制 AI 使用程度。数据显示,自 Google I/O 宣布 AI 搜索改革后,该无 AI 搜索页面访问量已增长三倍,美国地区应用安装量也创下历史新高。Google 扩展 SynthID 水印技术至 OpenAI 等平台Techub News 消息,据 CryptoBriefing 报道,Google 在 I/O 2026 大会上宣布,OpenAI、Kakao 和 ElevenLabs 将集成其 SynthID 隐形水印技术,该技术已应用于超 1000 亿张图片和视频,以及相当于 6 万年时长的音频内容。
该技术可将不可见信号嵌入 AI 生成内容,且能经受裁剪、压缩等编辑操作。Google 还将 SynthID 与 C2PA 内容凭证验证整合至搜索、Chrome 浏览器及 Gemini 应用,使用户可查验内容来源。NVIDIA 已于 2025 年开始部署该技术。Mozilla 推出 Firefox 新版,支持一键禁用所有 AI 功能Techub News 消息,据 Decrypt 报道,Mozilla 于 5 月 21 日发布 Project Nova 浏览器重新设计计划,为用户提供一键关闭所有 AI 功能的设置选项。
该设计旨在回应用户对浏览器内置 AI 功能的反弹。此前 Chrome 被曝静默安装 4GB 的 Gemini Nano 模型,Brave 也于 4 月推出付费版 Brave Origin 彻底移除 AI 功能。Mozilla 表示,Firefox 仍是「为人而非平台构建」的浏览器,新版将通过简洁的设置界面让用户完全掌控 AI 功能开关,同时保留免费 VPN 和摘要工具等可选服务。OpenAI Codex 集成至 ChatGPT 移动应用支持远程管理Techub News 消息,据 TechCrunch 报道,OpenAI 宣布 Codex 编程工具已集成至 ChatGPT 移动应用,用户可通过 iOS 和 Android 设备远程监控开发工作流,查看实时环境、审查输出、批准命令及切换模型,该功能目前处于预览阶段并向所有订阅计划开放。
此前该公司已为 Codex 推出桌面后台运行能力和 Chrome 扩展程序,使其可在浏览器会话中自主工作。这与 Anthropic 的 Claude Code 形成竞争,后者于 2 月发布类似远程控制功能,双方正就代理编程工具的市场占有率展开激烈竞争。澳大利亚 Monochrome 比特币现货 ETF 持仓量升至 1183 枚Techub News 消息,澳大利亚资产管理公司 Monochrome 披露数据显示,截至 1 月 9 日,其旗下比特币现货 ETF Monochrome Bitcoin ETF(股票代码为 IBTC)持仓量增至 1183 枚。发现恶意Chrome扩展程序通过Solana兑换暗中窃取小额手续费的手段。用户可能误以为是正常交易而难以察觉,需要保持警惕。 网络安全公司Socket于当地时间4日发布的报告中警告,名为"Crypto Copilot"的谷歌浏览器扩展程序在进行Solana(SOL)链上交易时,会将"隐藏钱包手续费"转入攻击者地址。该扩展程序伪装成可通过推特平台feed直接帮助用户交易Solana代币的工具。 据Socket透露,Crypto Copilot与常见窃取钱包的恶意软件不同,不会盗取用户全部余额,而是每次进行代币兑换时,自动将"0.0013 SOL或交易金额0.05%"中较高金额分配给攻击者。这种通过插入"隐形双重指令"的手法,使用户难以察觉其中包含额外转账操作。 该问题扩展程序通过去中心化交易所Raydium执行代币兑换,随后会附加第二条"转账指令",将少量Solana从用户地址转移至攻击者地址。即使在钱包确认界面,该过程也仅显示为摘要信息,未暴露具体指令细节,致使用户误认为是正常单一交易。 Socket指出:"用户表面看似仅签署一次兑换,但区块链上会同时执行两条指令。通过这种方式,攻击者可持续窃取交易手续费。" 本次案例典型展现了日益精密的Chrome恶意扩展程序风险,其滥用模式已超越简单黑客攻击或网络钓鱼,演进为针对去中心化交易行为本身的恶意利用。 文章摘要 by TokenPost.ai 🔎 市场解读 随着伪装成用户体验的恶意软件增加,基于浏览器的加密货币交易可信度问题凸显。Solana链上生态系统与去中心化交易所模式亮起警示灯。 💡 策略要点 - 使用扩展程序时,严格验证官方安装渠道 - 交易签名前,养成确认具体指令详情的习惯 - 对推特联动型交易工具需格外警惕 📘 术语说明 - 兑换(Swap):实时交换两种加密货币的交易 - 恶意扩展程序:为浏览器添加恶意行为的插件 - Raydium:基于Solana的自动化做市商(AMM)去中心化交易所 TP AI 注意事项 使用TokenPost.ai基础语言模型进行文章摘要。可能存在遗漏正文主要内容或与事实不符的情况。
