2024年6月3日,Twitter用戶 @CryptoNakamao分享了由於下載惡意的 Chrome 擴展 Aggr 導致損失 100 萬美元的經歷,引發了加密社區對擴展風險和自己資產安全的擔憂。 5 月 31 日,SlowMist Security Team 發布了一篇名為“狼穿羊皮 | 偷竊假 Chrome 擴展分析”的分析,詳細說明了 Aggr 擴展的惡意行為。 鑑於用戶對瀏覽器擴展的背景知識不足,SlowMist 的首席信息安全官 23pds 在文章中使用了問答形式來解釋擴展的基本知識和潛在風險。 他們還提供了減輕擴展風險的建議,旨在幫助個人用戶和交易平台增強其帳戶和資產的安全性。
(https://x.com/im23pds/status/1797528115897626708)
1. Chrome 擴充功能是什麼?
Chrome 擴展是專為 Google Chrome 設計的插件,用於擴展瀏覽器的功能和行為。這些擴展可以自定義用戶的瀏覽體驗,添加新功能或內容,並與網站進行交互。Chrome 擴展通常使用 HTML、CSS、JavaScript 和其他網絡技術構建。Chrome 擴展的結構通常包括以下組件:
2. Chrome 擴展功能是什麼?
Chrome 擴充功能的靈活性和多樣性使其適用於幾乎任何瀏覽情境,幫助用戶更高效地完成任務。
3. 安裝後的 Chrome 擴充功能有什麼權限?
安裝完成後,Chrome 擴充功能可能會要求一系列權限以執行特定功能。這些權限在擴充功能的 manifest.json 檔案中聲明,並在安裝期間提示使用者進行確認。常見的權限包括:
<all_urls>
:允許擴展程式存取所有網站的內容。這種廣泛的權限使擴展程式能夠讀取和修改所有網站上的數據。這些權限使得Chrome擴展能夠執行許多強大而多樣的功能,但也意味著擴展可能會訪問敏感用戶數據,如cookies、驗證信息等。
4.惡意Chrome擴展為什麼能竊取使用者權限?
惡意的Chrome擴展可以利用所要求的權限來竊取用戶的憑據和身份驗證信息,因為這些擴展可以直接訪問並操縱用戶的瀏覽器環境和數據。
5. 為什麼這個惡意擴展的受害者會失去權限並且資金被破壞?
因為這個惡意的Aggr擴展程式碰巧獲取了我們剛剛討論的背景資訊,所以這裡是它的manifest.json文件中的權限部分的片段:
6.偷取用戶cookies後,惡意的Chrome擴展可以做些什麼?
看到這一點,許多用戶可能會想知道,“我應該怎麼辦?我應該只是斷開互聯網,並完全停止使用它嗎?我應該使用一台獨立的電腦進行操作嗎?我應該避免通過網頁登錄平台嗎?”在線上有許多極端的建議,但實際上,我們可以學習如何合理地防止這樣的風險:
個人用戶的減緩措施:
平台的最終風險控制建議:通過實施這些措施,交易平台可以減少惡意Chrome擴展對用戶造成的安全風險:
強制使用雙因素認證(2FA):
全球啟用雙重驗證:要求所有使用者在登錄和重要操作(如交易、下單和資金提取)時啟用雙重驗證(2FA),確保即使使用者的 Cookie 被盜取,攻擊者也無法輕易訪問帳戶。
多種身份驗譁方法:支援多種2FA方法,如簡訊、電子郵件、Google驗證器和硬體令牌。
會話管理和安全性:
設備管理: 為使用者提供檢視和管理已登入裝置的能力,讓他們隨時登出未被識別的裝置。
會話超時: 實施會話超時策略,自動登出閒置會話,降低會話劫持的風險。
IP 地址和地理位置監控:如果檢測到來自不尋常的 IP 地址或地理位置的登錄嘗試,則警告用戶並在必要時封鎖這些登錄。=
加強帳戶安全設置:
安全通知:及時通過電子郵件或短信通知用戶重要操作,如帳戶登錄、密碼更改和資金提取,以警示用戶注意可疑活動。
帳戶凍結功能:為用戶提供一個選項,在緊急情況下快速凍結他們的帳戶以控制損害。
加強監控和風險控制系統:
異常行為檢測:使用機器學習和大數據分析來監控用戶行為,識別異常交易模式和帳戶活動,及時干預風險控制。
風險警告:提醒並限制可疑活動,如帳戶信息經常更改或登錄嘗試失敗頻繁。
為用戶提供安全教育和工具:
安全教育:透過官方社交媒體帳號、電子郵件、平台通知等向用戶傳播安全知識,提高他們對瀏覽器擴展風險以及如何保護帳戶的警覺。
安全工具:提供官方瀏覽器插件或擴展,幫助用戶增強帳戶安全性,並檢測和警示用戶可能的安全威脅。
坦白地说,从技术角度来看,实施之前提到的风险控制措施并不总是最佳的方法。平衡安全和业务需求至关重要;过于强调安全可能会降低用户体验。例如,在下订单时要求第二因素身份验证可能会导致许多用户将其禁用以便更快地进行交易。这种方便性对用户来说也有利,但同时也使黑客受益,因为窃取的 Cookie 可能使他们能够操纵交易并危害用户资产。因此,不同的平台和用户可能需要不同的风险管理方法。在平衡安全和业务目标方面,各个平台之间存在差异,平台必须优先考虑用户体验并保护用户账户和资产。
2024年6月3日,Twitter用戶 @CryptoNakamao分享了由於下載惡意的 Chrome 擴展 Aggr 導致損失 100 萬美元的經歷,引發了加密社區對擴展風險和自己資產安全的擔憂。 5 月 31 日,SlowMist Security Team 發布了一篇名為“狼穿羊皮 | 偷竊假 Chrome 擴展分析”的分析,詳細說明了 Aggr 擴展的惡意行為。 鑑於用戶對瀏覽器擴展的背景知識不足,SlowMist 的首席信息安全官 23pds 在文章中使用了問答形式來解釋擴展的基本知識和潛在風險。 他們還提供了減輕擴展風險的建議,旨在幫助個人用戶和交易平台增強其帳戶和資產的安全性。
(https://x.com/im23pds/status/1797528115897626708)
1. Chrome 擴充功能是什麼?
Chrome 擴展是專為 Google Chrome 設計的插件,用於擴展瀏覽器的功能和行為。這些擴展可以自定義用戶的瀏覽體驗,添加新功能或內容,並與網站進行交互。Chrome 擴展通常使用 HTML、CSS、JavaScript 和其他網絡技術構建。Chrome 擴展的結構通常包括以下組件:
2. Chrome 擴展功能是什麼?
Chrome 擴充功能的靈活性和多樣性使其適用於幾乎任何瀏覽情境,幫助用戶更高效地完成任務。
3. 安裝後的 Chrome 擴充功能有什麼權限?
安裝完成後,Chrome 擴充功能可能會要求一系列權限以執行特定功能。這些權限在擴充功能的 manifest.json 檔案中聲明,並在安裝期間提示使用者進行確認。常見的權限包括:
<all_urls>
:允許擴展程式存取所有網站的內容。這種廣泛的權限使擴展程式能夠讀取和修改所有網站上的數據。這些權限使得Chrome擴展能夠執行許多強大而多樣的功能,但也意味著擴展可能會訪問敏感用戶數據,如cookies、驗證信息等。
4.惡意Chrome擴展為什麼能竊取使用者權限?
惡意的Chrome擴展可以利用所要求的權限來竊取用戶的憑據和身份驗證信息,因為這些擴展可以直接訪問並操縱用戶的瀏覽器環境和數據。
5. 為什麼這個惡意擴展的受害者會失去權限並且資金被破壞?
因為這個惡意的Aggr擴展程式碰巧獲取了我們剛剛討論的背景資訊,所以這裡是它的manifest.json文件中的權限部分的片段:
6.偷取用戶cookies後,惡意的Chrome擴展可以做些什麼?
看到這一點,許多用戶可能會想知道,“我應該怎麼辦?我應該只是斷開互聯網,並完全停止使用它嗎?我應該使用一台獨立的電腦進行操作嗎?我應該避免通過網頁登錄平台嗎?”在線上有許多極端的建議,但實際上,我們可以學習如何合理地防止這樣的風險:
個人用戶的減緩措施:
平台的最終風險控制建議:通過實施這些措施,交易平台可以減少惡意Chrome擴展對用戶造成的安全風險:
強制使用雙因素認證(2FA):
全球啟用雙重驗證:要求所有使用者在登錄和重要操作(如交易、下單和資金提取)時啟用雙重驗證(2FA),確保即使使用者的 Cookie 被盜取,攻擊者也無法輕易訪問帳戶。
多種身份驗譁方法:支援多種2FA方法,如簡訊、電子郵件、Google驗證器和硬體令牌。
會話管理和安全性:
設備管理: 為使用者提供檢視和管理已登入裝置的能力,讓他們隨時登出未被識別的裝置。
會話超時: 實施會話超時策略,自動登出閒置會話,降低會話劫持的風險。
IP 地址和地理位置監控:如果檢測到來自不尋常的 IP 地址或地理位置的登錄嘗試,則警告用戶並在必要時封鎖這些登錄。=
加強帳戶安全設置:
安全通知:及時通過電子郵件或短信通知用戶重要操作,如帳戶登錄、密碼更改和資金提取,以警示用戶注意可疑活動。
帳戶凍結功能:為用戶提供一個選項,在緊急情況下快速凍結他們的帳戶以控制損害。
加強監控和風險控制系統:
異常行為檢測:使用機器學習和大數據分析來監控用戶行為,識別異常交易模式和帳戶活動,及時干預風險控制。
風險警告:提醒並限制可疑活動,如帳戶信息經常更改或登錄嘗試失敗頻繁。
為用戶提供安全教育和工具:
安全教育:透過官方社交媒體帳號、電子郵件、平台通知等向用戶傳播安全知識,提高他們對瀏覽器擴展風險以及如何保護帳戶的警覺。
安全工具:提供官方瀏覽器插件或擴展,幫助用戶增強帳戶安全性,並檢測和警示用戶可能的安全威脅。
坦白地说,从技术角度来看,实施之前提到的风险控制措施并不总是最佳的方法。平衡安全和业务需求至关重要;过于强调安全可能会降低用户体验。例如,在下订单时要求第二因素身份验证可能会导致许多用户将其禁用以便更快地进行交易。这种方便性对用户来说也有利,但同时也使黑客受益,因为窃取的 Cookie 可能使他们能够操纵交易并危害用户资产。因此,不同的平台和用户可能需要不同的风险管理方法。在平衡安全和业务目标方面,各个平台之间存在差异,平台必须优先考虑用户体验并保护用户账户和资产。