您现在的位置是:物联网 >>正文
拥有 140 万用户的恶意 Cookie 填充 Chrome 扩展程序
物联网5人已围观
简介几个月前,McAfee发布了一篇关于恶意扩展程序的文章,该扩展程序将用户重定向到钓鱼网站并将会员 ID 插入电子商务网站的 cookie。从那时起,研究人员就开始调查了其他几个恶意扩展,总共发现了 5 ...

几个月前 ,恶意McAfee发布了一篇关于恶意扩展程序的填充文章,该扩展程序将用户重定向到钓鱼网站并将会员 ID 插入电子商务网站的扩展 cookie 。从那时起 ,程序研究人员就开始调查了其他几个恶意扩展,恶意总共发现了 5 个扩展,填充总安装量超过140 万。扩展

这些扩展提供了各种功能,程序例如使用户能够一起观看 Netflix 节目 、恶意网站优惠券并对网站进行截图 。填充后者从另一个名为 GoFullPage 的扩展流行扩展中借用了几个短语 。

除了提供预期的程序功能外,扩展程序还跟踪用户的源码库恶意浏览活动。每个访问的填充网站都会发送到扩展程序创建者拥有的服务器。他们这样做是扩展为了将代码插入正在访问的电子商务网站。此操作会修改网站上的 cookie ,以便扩展开发者收到购买的任何物品的附属付款。
扩展程序的用户不知道此功能以及被访问的每个网站的隐私风险都被发送到扩展程序开发者的建站模板服务器。
5个扩展

技术分析
本节包含恶意 chrome 扩展“mmnbenehknklpbendgmgngeaignppnbe”的技术分析 。所有 5 个扩展都执行类似的行为 。
Manifest.json
manifest.json 将背景页面设置为 bg.html。这个 HTML 文件加载 b0.js ,它负责发送被访问的 URL 并将代码注入电子商务网站 。
B0.jsb0.js脚本包含许多函数。本文将重点介绍负责将访问过的 URL 发送到服务器并处理响应的函数。
Chrome扩展的工作方式是订阅事件 ,服务器租用然后将其用作执行特定活动的触发器。扩展分析订阅事件来自chrome.tabs.onUpdated 。当用户导航到一个标签内的新URL时,chrome.tabs.onUpdated将触发 。

一旦此事件触发 ,扩展程序将使用 tab.url 变量设置一个名为 curl 的变量和选项卡的 URL。它创建了几个其他变量 ,然后将这些变量发送到 d.langhort.com 。 POST 数据格式如下 :

随机 ID 是通过在字符集中选择 8 个随机字符来创建的。代码如下所示:

国家、模板下载城市和邮编是使用 ip-api.com 收集的 。代码如下所示:

收到 URL 后 ,langhort.com 将检查它是否与拥有附属 ID 的网站列表匹配 ,如果匹配 ,它将响应查询。这方面的一个示例如下所示:

返回的数据为 JSON 格式。使用下面的函数检查响应,并将根据响应包含的内容调用更多函数。免费模板

其中两个函数详述如下:
(1) Result[‘c’] – passf_url
如果结果是“c” ,例如本文的结果 ,则扩展程序将查询返回的 URL 。然后它将检查响应 ,如果状态是 200 或 404,它将检查查询是否以 URL 响应。如果是这样,它将从服务器接收到的 URL 作为 iframe 插入到正在访问的网站上。香港云服务器

(2) Result[‘e’] setCookie
如果结果是 e ,扩展会将结果插入到cookie中 。不过在分析过程中 ,我们无法找到“e”的响应 ,但这将使开发者能够将任何 cookie 添加到任何网站,因为扩展具有正确的“cookie”权限。

行为流
下图显示了导航到 BestBuy 网站时的分步流程。

整个过程的视频请点此 。
避免自动分析的时间延迟
我们在一些扩展中发现了一个有趣的技巧,可以防止在自动分析环境中识别恶意活动 。它们包含在执行任何恶意活动之前的时间检查 。这是通过检查当前日期是否距离安装时间大于15 天来完成的 。

总结
本文强调了安装扩展的风险,即使是那些拥有大量安装基础的扩展,因为它们仍然可能包含恶意代码 。
建议你在安装 Chrome 扩展程序时要小心谨慎 ,并注意他们请求的权限。
在安装扩展程序之前,Chrome 会显示权限 。如果扩展程序请求允许它在你访问的每个网站上运行的权限 ,客户应该采取额外的步骤来验证真实性 ,例如本文中详述的网站。

本文翻译自 :https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-cookie-stuffing-chrome-extensions-with-1-4-million-users/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/869d999121.html
相关文章
1个月,570万起恶意爬虫行为!瑞数信息一招整治金融爬虫!
物联网大数据时代,数据是市场竞争的重要资源,因此利用网络爬虫恶意爬取数据的事件频繁发生。今年上半年,某银行电子结算中心承建的线上征信平台“某某融”,就遭到了恶意爬虫的疯狂“洗劫”。某金融征信平台疑似遭爬虫疯 ...
【物联网】
阅读更多超过 30% 的 Log4J 应用程序使用存在漏洞的版本库
物联网Bleeping Computer 网站消息,大约有 38% 采用 Apache Log4j 库的应用程序使用的是存在安全问题的版本,其中包括 Log4Shell 漏洞,该漏洞被追踪为 CVE-202 ...
【物联网】
阅读更多车辆网络安全架构——安全通信协议
物联网车载总线Automotive Bus)是指在车辆内部用于不同电子控制单元ECU)之间进行通信和数据传输的系统。它充当了车辆内部各个电子模块之间的数据传输媒介,使得不同的车辆系统可以相互协作和交换信息。 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 安卓手机怎么空手接电话
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 使用戴尔笔记本微PE装Win10的详细教程(快速方便地安装Windows10操作系统的方法)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- 小米Note使用技巧汇总
- Android M怎么样?
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
- 华硕BIOS恢复出厂设置图解(详解华硕BIOS恢复出厂设置步骤,让您轻松搞定电脑故障) 企业服务器b2b信息平台云服务器源码库亿华云网站建设香港物理机