新型网络钓鱼攻击曝光:劫持至少 35 款 Chrome 浏览器扩展,影响 260 万用户

故渊
科技媒体bleepingcomputer昨日(2024年12月31日)发布博文,报道称在最新发现网络钓鱼攻击中,攻击者成功入侵至少35个扩展程序,并注入数据窃取代码,影响约260万用户。

本文来自IT之家(www.tmtpost.com),作者 | 故渊。

IT之家1月1日消息,科技媒体bleepingcomputer昨日(2024年12月31日)发布博文,报道称在最新发现网络钓鱼攻击中,攻击者成功入侵至少35个扩展程序,并注入数据窃取代码,影响约260万用户。

根据追踪数据,该网络钓鱼工具活动最早可以追溯到2024年12月5日,不过钓鱼活动所使用的域名和控制系统可以追溯到2024年3月。

e2e65381-9cee-4a43-a01a-575c09809296_看图王.jpg

初期报告集中在网络安全公司Cyberhaven的扩展程序上,不过后续深入调查,发现在谷歌Chrome扩展程序商城上,至少有35款扩展程序被注入相同恶意代码,影响大约260万人。

IT之家简要介绍下该恶意攻击方式,攻击者伪装成Google官方发送邮件,声称扩展程序违反了Chrome Web Store政策,需要开发者点击链接进行处理。

11182fd4-6aa9-44f2-a2ab-620a7fee7b51_看图王.jpg

邮件域名包括supportchromestore.com、forextensions.com和chromeforextension.com等。

开发者点击链接后,会被引导至一个伪造的Google登录页面,并被要求授权名为“Privacy Policy Extension”的恶意OAuth应用。该应用可以管理Chrome Web Store扩展程序,一旦授权,攻击者就能控制开发者的账户。

03d3450d-eb92-49c9-b3d5-2ed4dea99321_看图王.jpg

获取账户控制权后,攻击者会向扩展程序注入名为“worker.js”和“content.js”的恶意文件,这些文件包含窃取Facebook账户数据的代码。

ec222a5c-5349-4bc4-9853-a2a52d9bdc2c_看图王.jpg

恶意代码会窃取用户的Facebook ID、访问令牌、账户信息、广告账户信息和商业账户信息等。此外,还会记录用户的鼠标点击事件,以绕过Facebook的双因素认证和CAPTCHA机制。

b5295fdc-6c2a-430d-a3ea-d3f5d208d45f_看图王.jpg

此次攻击凸显了网络钓鱼攻击的隐蔽性和危害性,即使是安全意识较强的开发者也可能中招。攻击者利用OAuth授权流程的漏洞,在不获取用户凭据的情况下窃取数据,值得警惕。对于用户来说,应谨慎对待来自Google的邮件,仔细核实邮件来源和链接,避免授权不明应用。

THEEND

最新评论(评论仅代表用户观点)

更多
暂无评论