慢雾科技 2024年07月23日
慢雾:Chrome 恶意扩展盗取百万美金解惑
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

文章针对近期发生的 Chrome 扩展盗取用户加密货币事件,详细分析了恶意扩展的作恶方式,并解释了 Chrome 扩展的权限机制以及潜在风险。文章还提供了个人用户和交易平台应对扩展风险的建议,旨在帮助用户提高账户和资产安全能力。

😈 Chrome 扩展可以访问和操作用户浏览器环境和数据,包括访问所有网站、读取和修改浏览器标签、访问浏览器的存储等,因此恶意扩展可以利用这些权限窃取用户的认证信息和敏感数据。

🛡️ 个人用户应该增强个人安全意识,仅安装可信来源的扩展,并定期审查和删除不必要的扩展。使用安全的浏览器环境,并定期检查账户活动。对于大额资产,使用硬件钱包进行存储。

🔐 交易平台应该强制使用二次验证 (2FA),实施会话管理和安全策略,强化账户安全设置,加强监控和风控系统,并为用户提供安全教育和工具,以降低恶意扩展给用户带来的安全风险。

⚖️ 安全和业务需要平衡,平台在考虑用户体验的同时,也要保护好用户账户和资产的安全。

🚨 装软件、冲土狗、装插件前,请思考 3 秒,先问问自己这对不对,安不安全,然后再操作,尽量避免故事变成事故。

By: 23pds@慢雾安全团队


背景


2024 年 6 月 3 日,推特用户 @CryptoNakamao 发文讲述其因下载恶意的 Chrome 扩展 Aggr 导致 100 万美金被盗的经过,引起广大加密社区用户对扩展风险的关注和自己加密资产安全性的担忧。在 5 月 31 日,慢雾安全团队发布了披着羊皮的狼|虚假 Chrome 扩展盗窃分析一文,对恶意的 Aggr 扩展的作恶方式输出了详细分析。鉴于广大用户缺乏浏览器扩展的背景知识,慢雾首席信息安全官 23pds 在本文通过六问六答,讲解扩展的基础知识和潜在风险,提供应对扩展风险的建议,希望能帮助个人用户和交易平台提高保护账户和资产安全的能力。

(https://x.com/im23pds/status/1797528115897626708)


答疑


1. 什么是 Chrome 扩展?


Chrome 扩展(Chrome Extension) 是为谷歌浏览器(Google Chrome) 设计的插件,能够扩展浏览器的功能和行为。它们可以自定义用户的浏览体验,添加新的特性或内容,或者与网站交互。Chrome 扩展通常由 HTML、CSS、JavaScript 以及其他网页技术构建。


Chrome 扩展的结构通常包括以下几个部分:



2. Chrome 扩展有什么作用?



Chrome 扩展的灵活性和多样性使得它们几乎可以应用于任何浏览场景,帮助用户更高效地完成各种任务。


3. Chrome 扩展安装后有哪些权限?


Chrome 扩展在安装后可能会请求一系列权限,以便执行特定的功能。这些权限在扩展的 manifest.json 文件中声明,并在安装时提示用户进行确认。常见的权限包括:



这些权限使得 Chrome 扩展能够执行许多强大和多样的功能,但也意味着它们有可能访问用户的敏感数据,如 cookies 、认证信息等。


4. 为什么恶意的 Chrome 扩展可以盗取用户权限?


恶意的 Chrome 扩展可以利用所请求的权限盗取用户的权限和认证信息,因为这些扩展可以直接访问和操作用户的浏览器环境和数据。具体原因和方式如下:



5. 为什么这次恶意扩展的受害者会被盗取权限和资金受损?


因为这次恶意的 Aggr 扩展刚好获得了上面我们聊到的背景信息,以下是这个恶意插件 manifes.json 文件 permissions 内容片段:



6. 恶意 Chrome 扩展盗取用户的 cookies 后,能做哪些操作?



应对措施


看到这,广大用户可能会想,那怎么办,直接断网不玩了?用单独的电脑做操作?不用网页登陆平台?网络上出现了很多一棍子打死的说法,但其实我们可以学习如何合理防范这类风险:


个人用户的应对措施:



最后是给平台的风控建议,通过这些措施,交易平台可以降低恶意 Chrome 扩展给用户带来的安全风险


- 全局启用 2FA:要求所有用户在登录和进行重要操作(如交易、下单、提取资金)时启用二次验证(2FA),确保即使用户的 cookies 被盗,攻击者也无法轻易访问账户。

- 多种验证方式:支持多种二次验证方式,如短信、电子邮件、Google Authenticator 和硬件令牌等。


- 设备管理:提供用户查看和管理已登录设备的功能,让用户可以随时注销不明设备的会话。

- 会话超时:实施会话超时策略,对长时间未活动的会话进行自动注销,减少会话被盗用的风险。

- IP 地址和地理位置监控:检测和提醒用户来自异常 IP 地址或地理位置的登录尝试,并在必要时阻止这些登录。


- 安全通知:即时向用户发送有关账户登录、密码更改、资金提取等重要操作的通知,可以通过邮件或短信提醒用户异常活动。

- 账户冻结功能:提供紧急情况下用户可以快速冻结账户的选项,控制受损范围。


- 异常行为检测:使用机器学习和大数据分析监控用户行为,识别异常交易模式和账户活动,及时进行风控干预。

- 风控预警:对频繁更改账户信息、频繁尝试登录失败等可疑行为进行预警和限制。


- 安全教育:通过官方社交账号、电子邮件、平台内通知等渠道向用户普及安全知识,提示用户注意浏览器扩展的风险和如何保护账户。

- 安全工具:提供官方的浏览器插件或扩展,帮助用户增强账户安全,检测并提醒用户可能存在的安全威胁。


结语


坦白说,从技术的角度来看,很多时候把上文提到的风控措施都做了,可能并不是最好的方式。安全和业务需要平衡,安全太重,用户体验会不好,比如下单时需要二次认证,很多用户为了下单快,索性关掉! 结果是方便了自己也方便了黑客,因为一旦 cookies 被盗,不能提币,黑客就可以玩对敲,造成用户资产受损。所以针对不同的平台和用户,采取风控的方式也不相同。至于安全与业务的平衡点在哪,不同的平台有不同的考量,希望平台在考虑用户体验的同时,也能保护好用户账户和资产的安全。


道路千万条,安全第一条。慢雾安全团队建议广大用户装软件、冲土狗、装插件前,请思考 3 秒,先问问自己这对不对,安不安全,然后再操作,尽量避免故事变成事故。更多安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》:https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md。


祝好运,再会。


慢雾导航


慢雾科技官网

https://www.slowmist.com/


慢雾区官网

https://slowmist.io/


慢雾 GitHub

https://github.com/slowmist


Telegram

https://t.me/slowmistteam


Twitter

https://twitter.com/@slowmist_team


Medium

https://medium.com/@slowmist


知识星球

https://t.zsxq.com/Q3zNvvF

?发表于:中国 中国香港

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Chrome 扩展 安全风险 加密货币 账户安全
相关文章