Analisis Pencurian Ekstensi Chrome Palsu

6/12/2024, 3:26:44 PM
Baru-baru ini, beberapa peserta Web3 telah kehilangan dana dari akun mereka karena mengunduh ekstensi Chrome palsu yang bertuliskan cookie browser. Tim SlowMist telah melakukan analisis terperinci tentang taktik penipuan ini.

Latar Belakang

Pada tanggal 1 Maret 2024, menurut pengguna Twitter @doomxbt, ada situasi abnormal dengan akun Binance mereka, dengan dana yang diduga telah dicuri:

(https://x.com/doomxbt/status/1763237654965920175)

Awalnya, kejadian ini tidak menarik banyak perhatian. Namun, pada 28 Mei 2024, pengguna Twitter @Tree_of_Alpha menganalisis dan menemukan bahwa korban, @doomxbt, kemungkinan memasang ekstensi Aggr berbahaya dari Toko Web Chrome, yang memiliki banyak ulasan positif (kami tidak langsung mengkonfirmasi dengan korban)! Ekstensi ini dapat mencuri semua cookie dari situs web yang dikunjungi oleh pengguna, dan dua bulan lalu, seseorang membayar individu berpengaruh untuk mempromosikannya.

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

Dalam beberapa hari terakhir, perhatian terhadap kejadian ini meningkat. Kredensial korban yang masuk dicuri, dan selanjutnya, peretas berhasil mencuri aset cryptocurrency dari para korban dengan brute-forcing. Banyak pengguna telah berkonsultasi dengan tim keamanan SlowMist mengenai masalah ini. Selanjutnya, kami akan menganalisis peristiwa serangan ini secara rinci untuk membunyikan alarm bagi komunitas crypto.

Analisis

Pertama, kita perlu menemukan ekstensi berbahaya ini. Meskipun Google telah menghapus ekstensi berbahaya, kami masih dapat mengakses beberapa data historis melalui informasi snapshot.

Setelah mengunduh dan menganalisis ekstensi, kami menemukan beberapa file JS di direktori: background.js, content.js, jquery-3.6.0.min.js, dan jquery-3.5.1.min.js.

Selama analisis statis, kami mengamati bahwa background.js dan content.js tidak mengandung kode yang terlalu rumit, juga tidak memiliki logika kode mencurigakan yang jelas. Namun, pada tahun background.js, kami menemukan tautan ke situs web, dan plugin mengumpulkan data dan mengirimkannya ke https[:]//aggrtrade-extension[.] com/statistics_collection/indeks[.] Php.

Dengan menganalisis file manifest.json, kita dapat melihat bahwa background.js menggunakan /jquery/jquery-3.6.0.min.js, dan content.js menggunakan /jquery/jquery-3.5.1.min.js. Mari kita fokus menganalisis dua file jQuery ini.

Kami telah menemukan kode berbahaya yang mencurigakan di jquery / jquery-3.6.0.min.js. Kode memproses cookie browser ke dalam format JSON dan mengirimkannya ke situs: https[:]//aggrtrade-extension[.] com/statistics_collection/indeks[.] Php.

Setelah analisis statis, pesanan untuk menganalisis perilaku ekstensi berbahaya dalam mengirim data dengan lebih akurat, kami mulai dengan menginstal dan men-debug ekstensi. (Catatan: Analisis harus dilakukan di lingkungan pengujian yang sama sekali baru di mana tidak ada akun yang masuk, dan situs berbahaya harus diubah menjadi yang terkontrol untuk menghindari pengiriman data sensitif ke server penyerang.)

Setelah ekstensi berbahaya diinstal di lingkungan pengujian, buka situs web apa pun, seperti google.com, dan amati permintaan jaringan yang dibuat oleh ekstensi berbahaya di latar belakang. Kami mengamati bahwa data cookie dari Google dikirim ke server eksternal.

Kami juga mengamati data cookie yang dikirim oleh ekstensi berbahaya pada layanan Weblog.

Pada titik ini, jika penyerang mendapatkan akses ke otentikasi pengguna, kredensial, dll., Dan memanfaatkan pembajakan cookie ekstensi browser, mereka dapat melakukan serangan replay di situs web perdagangan tertentu, mencuri aset cryptocurrency pengguna.

Mari kita menganalisis tautan berbahaya lagi: https[:]//aggrtrade-extension[.] com/statistics_collection/indeks[.] Php.

Domain yang terlibat: aggrtrade-extension[.] Com

Parsing informasi nama domain pada gambar di atas:

.ru menunjukkan bahwa kemungkinan pengguna biasa dari wilayah berbahasa Rusia, menunjukkan kemungkinan besar keterlibatan oleh kelompok peretas Rusia atau Eropa Timur.

Garis Waktu Serangan:

Menganalisis situs web berbahaya yang meniru AGGR (aggr.trade), aggrtrade-extension[.] com, kami menemukan bahwa peretas mulai merencanakan serangan tiga tahun lalu.

4 bulan yang lalu, peretas menyebarkan serangan:

Menurut jaringan kerja sama intelijen ancaman InMist, kami menemukan bahwa IP peretas berlokasi di Moskow, memanfaatkan VPS yang disediakan oleh srvape.com. Email mereka adalah aggrdev@gmail.com.

Setelah berhasil menyebarkan, peretas mulai mempromosikan di Twitter, menunggu korban yang tidak curiga untuk turun ke jebakan. Adapun sisa cerita, itu terkenal - beberapa pengguna menginstal ekstensi berbahaya dan kemudian menjadi korban pencurian.

Gambar berikut adalah peringatan resmi AggrTrade:

Ringkasan

Tim keamanan SlowMist menyarankan semua pengguna bahwa risiko ekstensi browser hampir sama pentingnya dengan menjalankan file yang dapat dieksekusi secara langsung. Oleh karena itu, sangat penting untuk meninjau dengan cermat sebelum menginstal. Juga, berhati-hatilah terhadap mereka yang mengirimi Anda pesan pribadi. Saat ini, peretas dan scammer sering menyamar sebagai proyek yang sah dan terkenal, mengklaim menawarkan sponsor atau peluang promosi, menargetkan pembuat konten untuk penipuan. Akhirnya, ketika menavigasi hutan gelap blockchain, selalu pertahankan sikap skeptis untuk memastikan bahwa apa yang Anda instal aman dan tidak rentan terhadap eksploitasi oleh peretas.

Pernyataan:

  1. Artikel ini direproduksi dari [ 慢雾科技], judul aslinya adalah "Serigala Berbulu Domba | Analisis Pencurian Ekstensi Chrome Palsu", hak cipta milik penulis asli [Mountain&Thinking@Slow Tim Keamanan Kabut Asap], jika Anda keberatan dengan cetak ulang, silakan hubungi Gate Learn Team, Tim akan menanganinya sesegera mungkin sesuai dengan prosedur yang relevan.

  2. Penafian: Pandangan dan pendapat yang diungkapkan dalam artikel ini hanya mewakili pandangan pribadi penulis dan bukan merupakan saran investasi.

  3. Versi bahasa lain dari artikel diterjemahkan oleh tim Gate Learn, tidak disebutkan dalam Gate.io, artikel yang diterjemahkan tidak boleh direproduksi, didistribusikan atau dijiplak.

Bagikan

Kalender Kripto

Pembaruan Proyek
Etherex akan meluncurkan token REX pada 6 Agustus.
REX
22.27%
2025-08-06
Hari Rare Dev & Governance di Las Vegas
Cardano akan mengadakan Rare Dev & Governance Day di Las Vegas, dari 6 hingga 7 Agustus, menampilkan lokakarya, hackathon, dan diskusi panel yang berfokus pada pengembangan teknis dan topik tata kelola.
ADA
-3.44%
2025-08-06
Blockchain.Rio di Rio De Janeiro
Stellar akan berpartisipasi dalam konferensi Blockchain.Rio, yang dijadwalkan berlangsung di Rio de Janeiro, dari 5 hingga 7 Agustus. Program ini akan mencakup pidato kunci dan diskusi panel yang menampilkan perwakilan ekosistem Stellar bekerja sama dengan mitra Cheesecake Labs dan NearX.
XLM
-3.18%
2025-08-06
Webinar
Circle telah mengumumkan webinar Executive Insights langsung berjudul "Era GENIUS Act Dimulai", yang dijadwalkan pada 7 Agustus 2025, pukul 14:00 UTC. Sesi ini akan mengeksplorasi implikasi dari GENIUS Act yang baru saja disahkan—kerangka regulasi federal pertama untuk stablecoin pembayaran di Amerika Serikat. Dante Disparte dan Corey Then dari Circle akan memimpin diskusi tentang bagaimana legislasi ini mempengaruhi inovasi aset digital, kejelasan regulasi, dan kepemimpinan AS dalam infrastruktur keuangan global.
USDC
-0.03%
2025-08-06
AMA di X
Ankr akan mengadakan AMA di X pada 7 Agustus pukul 16:00 UTC, yang berfokus pada pekerjaan DogeOS dalam membangun lapisan aplikasi untuk DOGE.
ANKR
-3.23%
2025-08-06

Artikel Terkait

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?
Pemula

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?

Tronscan adalah penjelajah blockchain yang melampaui dasar-dasar, menawarkan manajemen dompet, pelacakan token, wawasan kontrak pintar, dan partisipasi tata kelola. Pada tahun 2025, ia telah berkembang dengan fitur keamanan yang ditingkatkan, analitika yang diperluas, integrasi lintas rantai, dan pengalaman seluler yang ditingkatkan. Platform ini sekarang mencakup otentikasi biometrik tingkat lanjut, pemantauan transaksi real-time, dan dasbor DeFi yang komprehensif. Pengembang mendapatkan manfaat dari analisis kontrak pintar yang didukung AI dan lingkungan pengujian yang diperbaiki, sementara pengguna menikmati tampilan portofolio multi-rantai yang terpadu dan navigasi berbasis gerakan pada perangkat seluler.
11/22/2023, 6:27:42 PM
Apa itu USDC?
Pemula

Apa itu USDC?

Sebagai jembatan yang menghubungkan mata uang fiat dan mata uang kripto, semakin banyak stablecoin yang dibuat, dengan banyak di antaranya yang ambruk tak lama kemudian. Bagaimana dengan USDC, stablecoin terkemuka saat ini? Bagaimana itu akan berkembang di masa depan?
11/21/2022, 10:36:25 AM
Apa itu Stablecoin?
Pemula

Apa itu Stablecoin?

Stablecoin adalah mata uang kripto dengan harga stabil, yang sering dipatok ke alat pembayaran yang sah di dunia nyata. Ambil USDT, stablecoin yang paling umum digunakan saat ini, misalnya, USDT dipatok ke dolar AS, dengan 1 USDT = 1 USD.
11/21/2022, 8:35:14 AM
Penggunaan Bitcoin (BTC) di El Salvador - Analisis Keadaan Saat Ini
Pemula

Penggunaan Bitcoin (BTC) di El Salvador - Analisis Keadaan Saat Ini

Pada 7 September 2021, El Salvador menjadi negara pertama yang mengadopsi Bitcoin (BTC) sebagai alat pembayaran yang sah. Berbagai alasan mendorong El Salvador untuk melakukan reformasi moneter ini. Meskipun dampak jangka panjang dari keputusan ini masih harus dicermati, pemerintah Salvador percaya bahwa manfaat mengadopsi Bitcoin lebih besar daripada potensi risiko dan tantangannya. Dua tahun telah berlalu sejak reformasi, di mana banyak suara yang mendukung dan skeptis terhadap reformasi ini. Lantas, bagaimana status implementasi aktualnya saat ini? Berikut ini akan diberikan analisa secara detail.
12/18/2023, 3:29:33 PM
ONDO, Proyek yang Disukai oleh BlackRock
Pemula

ONDO, Proyek yang Disukai oleh BlackRock

Artikel ini mengupas tentang ONDO dan perkembangannya baru-baru ini.
2/2/2024, 10:42:34 AM
Apa itu Ethereum Terbungkus (WETH)?
Pemula

Apa itu Ethereum Terbungkus (WETH)?

Wrapped Ethereum (WETH) adalah versi ERC-20 dari mata uang asli blockchain Ethereum, Ether (ETH). Token WETH dipatok ke koin asli. Untuk setiap WETH yang beredar, ada cadangan ETH. Tujuan pembuatan WETH adalah untuk kompatibilitas di seluruh jaringan. ETH tidak mematuhi standar ERC-20 dan sebagian besar DApps yang dibangun di jaringan mengikuti standar ini. Jadi WETH digunakan untuk memfasilitasi integrasi ETH ke dalam aplikasi DeFi.
11/24/2022, 8:49:09 AM
Mulai Sekarang
Daftar dan dapatkan Voucher
$100
!