Chrome拡張機能の誤用分析

最近、何人かのWeb3参加者が、ブラウザのCookieを読み取る偽のChrome拡張機能をダウンロードしたため、アカウントから資金を失いました。SlowMistチームは、この詐欺戦術の詳細な分析を実施しました。

背景

2024年3月1日、Twitterユーザー@doomxbtによると、バイナンスアカウントに異常な状況が発生し、資金が盗まれた疑いがあります。

(https://x.com/doomxbt/status/1763237654965920175)

当初、この事件はあまり注目されませんでした。しかし、2024年5月28日、Twitterユーザー@Tree_of_アルファが分析したところ、被害者@doomxbtがChromeウェブストアから悪意のあるAggr拡張機能をインストールした可能性が高いことが分かりました(被害者に直接確認したわけではありません)!この拡張機能は、ユーザーがアクセスしたWebサイトからすべてのCookieを盗むことができ、2か月前に、誰かが影響力のある個人にお金を払って宣伝しました。

(https://x.com/Tree_of_Alpha/status/1795403185349099740)

ここ数日、この事件への注目が高まっています。ログインしている被害者の資格情報が盗まれ、その後、ハッカーはブルートフォース攻撃によって被害者から暗号通貨資産を盗むことに成功しました。この問題について、多くのユーザーがSlowMistセキュリティチームに相談しています。次に、この攻撃イベントを詳細に分析して、暗号コミュニティに警鐘を鳴らします。

分析

まず、この悪意のある拡張機能を見つける必要があります。Googleはすでに悪意のある拡張機能を削除していますが、スナップショット情報を介して一部の履歴データにアクセスできます。

拡張機能をダウンロードして分析した後、ディレクトリにbackground.js、content.js、jquery-3.6.0.min.js、jquery-3.5.1.min.jsのいくつかのJSファイルが見つかりました。

静的解析では、background.jsやcontent.jsには過度に複雑なコードが含まれておらず、明らかな疑わしいコードロジックも含まれていないことがわかりました。しかし、background.js、Webサイトへのリンクが見つかり、プラグインはデータを収集してhttps[:]//aggrtrade-extension[.]com/statistics_collection/index[.]Php。

manifest.jsonファイルを分析すると、background.js は /jquery/jquery-3.6.0.min.js を使用し、content.js は /jquery/jquery-3.5.1.min.js を使用していることがわかります。これら 2 つの jQuery ファイルの分析に焦点を絞ってみましょう。

jquery/jquery-3.6.0.min.js に不審な悪意のあるコードが発見されました。このコードは、ブラウザのCookieをJSON形式に処理し、サイトに送信します:https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]Php。

静的分析の後、データ送信時の悪意のある拡張機能の動作をより正確に分析するための注文では、拡張機能のインストールとデバッグから始めます。(注:分析は、アカウントがログインしていないまったく新しいテスト環境で実施し、悪意のあるサイトを制御されたサイトに変更して、攻撃者のサーバーに機密データが送信されないようにする必要があります。

悪意のある拡張機能がテスト環境にインストールされたら、google.com などの任意の Web サイトを開き、悪意のある拡張機能によってバックグラウンドで行われたネットワーク要求を観察します。GoogleからのCookieデータが外部サーバーに送信されていることを確認しました。

また、Weblogサービス上の悪意のある拡張機能によって送信されたCookieデータも確認されました。

この時点で、攻撃者がユーザー認証や資格情報などにアクセスし、ブラウザ拡張機能のCookieハイジャックを利用すると、特定の取引Webサイトでリプレイ攻撃を行い、ユーザーの暗号通貨資産を盗むことができます。

悪意のあるリンクを再度分析してみましょう: https[:]//aggrtrade-extension[.]com/statistics_collection/index[.]Php。

関連するドメイン: aggrtrade-extension[.]Com

上の図のドメイン名情報を解析します。

.ruは、ロシア語圏の典型的なユーザーである可能性を示しており、ロシアまたは東欧のハッカーグループが関与している可能性が高いことを示唆しています。

攻撃のタイムライン:

AGGR(aggr.trade)を模倣した悪意のあるWebサイト、aggrtrade-extension[.]comでは、ハッカーが3年前に攻撃を計画し始めたことがわかりました。

4か月前、ハッカーは攻撃を展開しました。

InMist脅威インテリジェンス協力ネットワークによると、ハッカーのIPはモスクワにあり、srvape.com が提供するVPSを利用していることがわかりました。メールアドレスは aggrdev@gmail.com です。

展開に成功した後、ハッカーはTwitterで宣伝を開始し、無防備な被害者が罠に下落するのを待ちました。残りの話については、よく知られていますが、一部のユーザーが悪意のある拡張機能をインストールし、その後盗難の被害に遭いました。

次の画像はAggrTradeの公式警告です。

概要

SlowMistセキュリティチームは、ブラウザ拡張機能のリスクは、実行可能ファイルを直接実行するのとほぼ同じくらい大きいことをすべてのユーザーにアドバイスしています。したがって、インストールする前に慎重に確認することが重要です。また、プライベートメッセージを送る人には注意してください。現在、ハッカーや詐欺師は、合法的で有名なプロジェクトになりすまし、スポンサーシップやプロモーションの機会を提供すると主張し、コンテンツクリエーターを詐欺の標的にすることがよくあります。最後に、ブロックチェーンの暗い森をナビゲートするときは、インストールするものが安全でハッカーによる悪用の影響を受けないように、常に懐疑的な態度を維持してください。

ステートメント:

  1. この記事は[慢雾科技、原題は『羊の服を着た狼 |Fake Chrome Extension Theft Analysis」、著作権は原作者に帰属します [Mountain&Thinking@Slow Mist Security Team]、転載に異議がある場合は、Gate Learn Team)までご連絡ください。、チームは関連する手順に従ってできるだけ早く処理します。

  2. 免責事項:この記事で表明された見解や意見は、著者の個人的な見解を表しているにすぎず、投資アドバイスを構成するものではありません。

  3. 記事の他の言語版はGate Learnチームによって翻訳されており、Gate.io で言及されていない場合、翻訳された記事を複製、配布、または盗用することはできません。

株式

暗号資産カレンダー

バリのコインフェストアジア
UPCXは、8月21日から22日にバリで開催されるCoinfest Asiaに参加します。この会議は、ブロックチェーンの発展に焦点を当て、暗号通貨セクターの専門家向けのプレゼンテーションやネットワーキングの機会を含むと期待されています。
UPC
0.02%
2025-08-21
コインフェストアジア2025 in バリ
Tokocryptoは、最高経営責任者のカルビン・キザナが2025年8月21日から22日にバリで開催されるCoinfest Asiaで講演することを確認しました。
TKO
-1.18%
2025-08-21
貴州茅台 RWA オークション
バウンスは、8月8日13:00 UTCにBNBチェーンでKweichow Moutaiの実世界資産オークションを開始します。開始価格は20 AUCTIONトークンです。オークションは英語形式に従い、入札の増分は15から30 AUCTIONの間で、8月22日までに新しい入札が6時間内に行われない限り、終了します。勝者は所有権の証明として譲渡可能なNFTを受け取り、シンガポールでのバウンスのイベントでMoutaiバンドルと引き換えることができます。このバンドルには、その希少性と持続的な市場需要で知られる4つの限定版熟成Kweichow Moutaiコレクタブルが含まれています。
AUCTION
-2.43%
2025-08-21
バリのコインフェストアジア
パッジ・ペンギンは、8月21日から22日にバリで開催されるCoinfest Asiaでミートアップを開催します。この取り組みは、会議プログラムに統合された3つのセッションを含みます。
PENGU
-4.04%
2025-08-21
ソウルミートアップ
BSquared Networkは、8月22日09:00から13:00 UTCまで、ソウルで公式ミートアップを計画しており、人工知能、PayFiソリューション、ビットコインの交差点について議論します。
B2
-6.02%
2025-08-21

関連記事

ビザンチン将軍問題とは
初級編

ビザンチン将軍問題とは

ビザンチン将軍問題は、分散コンセンサス問題の状況説明です。
11/21/2022, 9:06:51 AM
ブロックチェーンについて知っておくべきことすべて
初級編

ブロックチェーンについて知っておくべきことすべて

ブロックチェーンとは何か、その有用性、レイヤーとロールアップの背後にある意味、ブロックチェーンの比較、さまざまな暗号エコシステムがどのように構築されているか?
11/21/2022, 9:47:18 AM
ステーブルコインとは何ですか?
初級編

ステーブルコインとは何ですか?

ステーブルコインは安定した価格の暗号通貨であり、現実の世界では法定通貨に固定されることがよくあります。 たとえば、現在最も一般的に使用されているステーブルコインであるUSDTを例にとると、USDTは米ドルに固定されており、1USDT = 1USDです。
11/21/2022, 9:43:19 AM
流動性ファーミングとは何ですか?
初級編

流動性ファーミングとは何ですか?

流動性ファーミングは分散型金融(DeFi)の新しいトレンドであり、暗号投資家が暗号資産を十分に活用し、高いリターンを得ることができます。
11/21/2022, 9:33:51 AM
Cotiとは? COTIについて知っておくべきことすべて
初級編

Cotiとは? COTIについて知っておくべきことすべて

Coti(COTI)は、従来の金融通貨とデジタル通貨の両方の摩擦のない支払いをサポートする分散型でスケーラブルなプラットフォームです。
11/2/2023, 9:09:18 AM
分散型台帳技術(DLT)とは何ですか?
初級編

分散型台帳技術(DLT)とは何ですか?

デリバティブは需要によって生まれます。 それは投機やリスク回避です。 適切な暗号デリバティブを選択すると、半分の労力で2倍の結果を得ることができます。
11/21/2022, 8:18:48 AM
今すぐ始める
登録して、
$100
のボーナスを獲得しよう!