至少 35 个 Chrome 扩展被劫持,新细节揭示了黑客的攻击手法
据BleepingComputer消息,至少展被近期 ,个C攻击黑客针对多个Chrome扩展程序进行了攻击 ,扩客数十万用户受到影响。劫持节揭随着调查的新细深入,一些攻击活动细节也得到了披露 。示黑手法
根据最新调查,至少展被攻击导致至少 35 个扩展程序被植入数据窃取代码,个C攻击较之前的扩客初步怀疑数量直接翻倍,其中包括来自网络安全公司 Cyberhaven 的劫持节揭扩展 。尽管最初的新细报道集中在 Cyberhaven 的安全扩展上 ,但随后的云计算示黑手法调查显示,这些扩展被大约 260 万人使用。至少展被

根据 LinkedIn 和Google Groups 上目标开发者的个C攻击报告,攻击活动大约在 2024 年12 月5 日开始。扩客然而,BleepingComputer 发现的早期命令和控制子域名早在 2024 年 3 月就已经存在 。
一个欺骗性的 OAuth 攻击链攻击始于直接发送给 Chrome 扩展开发者或通过与其域名关联的支持邮箱发送的钓鱼邮件。 BleepingComputer 发现以下域名在此活动中被用来发送钓鱼邮件:
supportchromestore.comforextensions.comchromeforextension.com钓鱼邮件伪装成来自 Google官方,声称扩展违反了 Chrome Web Store 政策,并面临被删除的风险 。建站模板
“我们不允许扩展包含误导性、格式不良 、非描述性 、无关、过多或不适当的元数据 ,包括但不限于扩展描述、开发者名称 、标题 、图标 、截图和宣传图片 ,”钓鱼邮件中写道。
具体来说 ,扩展开发者被引导相信其软件描述包含误导信息,必须同意 Chrome Web Store 政策。

攻击中使用的源码库网络钓鱼电子邮件
如果开发者点击嵌入的“前往政策”按钮以了解他们违反了哪些规则 ,他们将被带到一个 Google 域上含有恶意OAuth 应用程序的合法登录页面 ,该页面是 Google 标准授权流程的一部分 ,旨在安全地授予第三方应用程序访问特定 Google 账户资源的权限 。
在该平台上 ,攻击者托管了一个名为“隐私政策扩展”的恶意 OAuth 应用程序,要求受害者授予通过其账户管理 Chrome Web Store 扩展的权限 。在这过程中 ,多因素认证(MFA)并未帮助开发者保护账户 ,模板下载因为 OAuth 授权流程中不需要直接批准,而是默认用户完全理解他们授予的权限范围 。

权限审批提示
Cyberhaven 在事后分析中解释道,有员工遵循了标准流程,无意中授权了这个恶意的第三方应用程序 。但员工启用了 Google 高级保护,并且账户覆盖了 MFA,且在过程中没有收到 MFA 提示,员工的 Google 凭证未被泄露 。
一旦威胁行为者获得了扩展开发者账户的访问权限 ,便会修改扩展,高防服务器加入“worker.js”和“content.js” 两个恶意文件,其中包含从 Facebook 账户窃取数据的代码 。
这些恶意扩展随后作为新版本发布在 Chrome Web Store 。虽然 Extension Total 正在跟踪受此钓鱼活动影响的 35 个扩展 ,但攻击的 IOC 表明,目标数量远不止这些 。
根据 VirusTotal 的数据 ,攻击者为目标扩展预注册了域名 。虽然大多数域名是在 11 月和 12 月创建的 ,但 BleepingComputer 发现攻击者在 2024 年3 月就在对攻击进行测试 。服务器租用

网络钓鱼活动中使用的早期子域
针对 Facebook 商业账户对受感染机器的设备显示,攻击者瞄准了恶意扩展受害者的Facebook 账户,试图通过数据窃取代码获取 Facebook ID 、访问令牌 、账户信息、广告账户信息和商业账户 。

窃取Facebook数据的扩展程序
此外 ,恶意代码还添加了一个鼠标点击事件监听器,专门用于受害者在 Facebook.com 上的交互,寻找与平台的双因素认证或 CAPTCHA 机制相关的 QR 码图像,从而试图绕过 Facebook 账户的 2FA 保护并劫持账户。
被盗信息将与 Facebook cookie 、用户代理字符串、 Facebook ID 和鼠标点击事件一起打包,并外泄到攻击者的命令和控制(C2)服务器 。
攻击者一直在通过各种攻击途径针对 Facebook 商业账户 ,以直接从受害者的信用卡窃取资金、发布虚假信息 、执行钓鱼活动 ,或通过出售访问权限来获利 。
相关文章
2024年6月19日,在卡巴斯基新一代安全媒体见面会上,全球知名的网络安全公司卡巴斯基,正式发布了其革命性的新安全产品系列——“卡巴斯基新一代安全产品卡巴斯基Next)”。此次发布会在北京威斯汀酒店隆2025-12-07
通过8512镜头展现细腻之美(捕捉事物的精妙细节,让影像更加生动鲜活)
近年来,随着摄影技术的不断发展,越来越多的摄影爱好者开始关注镜头的选择。而8512镜头作为一款具有出色表现力的镜头,以其细腻的画面质感和出色的焦外效果,成为许多摄影师追逐的对象。本文将从不同角度探讨82025-12-07
解决远程连接电脑不用密码错误的方法(免密码远程连接电脑的关键步骤及技巧)
随着科技的发展,远程连接电脑已经成为我们工作和生活中的常见需求。然而,有时在尝试远程连接电脑时,我们可能会遇到不用密码错误的问题,导致无法成功远程访问。本文将介绍解决这个问题的方法和技巧。确保目标电脑2025-12-07
如今,笔记本电脑已成为人们生活中不可或缺的一部分。对于许多人来说,价格是决定是否购买笔记本的关键因素之一。本文将针对1000块以下的笔记本电脑进行全面评测,并提供购买建议,帮助读者在有限的预算下选择性2025-12-07
名为“vdohney”的网络专家近日在密码管理工具 KeePass 中发现漏洞,追踪编号为 CVE-2023-32784,可以内存中检索出该软件的主密码。坏消息是 KeePass 官方目前并未修复这个2025-12-07
在日常使用电脑的过程中,我们时常会遇到各种问题,其中之一就是登陆错误。这种情况往往让人感到困惑和烦恼,但幸运的是,电脑管家提供了一键重启功能,能够帮助我们轻松解决登陆错误问题,让使用电脑变得更加顺利和2025-12-07

最新评论