恶意Chrome扩展影响140万用户

McAfee研究人员发现了5个恶意Chrome浏览器扩展,恶意影响超过140万用户。扩展
McAfee研究人员分析浏览器扩展发现了多个恶意Chrome扩展。影响除了提供扩展功能外,恶意浏览器扩展还可以追踪用户浏览记录。扩展每个访问的影响网站都会被恶意浏览器扩展创建者发送给其服务器。此外,恶意恶意浏览器扩展还可以修改网站cookie,扩展使得扩展开发者可以接收到支付信息。影响而浏览器扩展的恶意用户甚至没有意识到恶意扩展的隐私威胁。
McAfee分析发现了5个用户量比较大的扩展恶意Chrome浏览器扩展,影响超过140万用户,影响分别是恶意:

技术分析
本文对恶意Chrome扩展‘mmnbenehknklpbendgmgngeaignppnbe’进行分析,因为这些扩展的扩展行为是类似的。
Manifest.json
manifest.json 负责将背景页面设置为bg.html。影响该HTML文件会加载b0.js,该文件负责发送用户访问的URL和注入代码到电商网站。
B0.jsb0.js脚本包含多个功能。其中一个最重要的功能是发送用户访问的URL到服务器和处理响应。
Chrome扩展通过订阅事件作为执行特定活动的云服务器触发器。本文分析的扩展订阅来自chrome.tabs.onUpdated的事件,用户在新tab页输入新URL时,chrome.tabs.onUpdated会被触发。

该事件触发后,扩展就会设置一个使用tab url的变量——tab.url。并创建其他多个变量,并发送给d.langhort.com。POST数据格式如下:

random ID是在字符集中选择8个随机字符创建的。代码如下所示:

国家、城市、邮编等都使用ip-api.com收集,代码如下所示:

在接收到URL后,langhort.com会检查是否与网站列表相匹配,如果匹配就响应查询。示例如下:

返回的数据是json格式。响应会使用下面的函数进行检查,根据响应的具体内容来调用其他函数。其中包括passf_url 和 setCookie。

Result[‘c’] – passf_url
如果结果是c,免费信息发布网扩展就会查询返回的URL。然后检查响应,如果状态是200或404,就会检查查询响应是否是URL。如果是,就会将URL作为iframe插入到要访问网站。

Result[‘e’] setCookie
如果结果是e,扩展就会将结果作为cookie插入。
行为流下图是访问BestBuy网站的事件流:

本文翻译自:https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-cookie-stuffing-chrome-extensions-with-1-4-million-users/
相关文章
- 摘要:在现代社会中,互联网已经成为人们生活中不可或缺的一部分。而要实现上网,设置电脑IP地址是一个必要的步骤。本文将详细介绍如何设置电脑IP地址,让您轻松上网。选择合适的IP地址...2025-11-05
本文转载自微信公众号「Golang来啦」,作者Seekload。转载本文请联系Golang来啦公众号。四哥水平有限,如有翻译或理解错误,烦请帮忙指出,感谢!昨天分享关于 workerPool 的文章,2025-11-05
本文转载自微信公众号「python与大数据分析」,作者一只小小鸟鸟。转载本文请联系python与大数据分析公众号。今天终于把大学都没想明白的链表数据结构整明白了,也算小小的收获,挺好玩的。文后附链表操2025-11-05
本文转载自微信公众号「天天Up」,作者小弋 。转载本文请联系天天Up公众号。你好,我是小弋。前不久TS发布4.4的beat版本:发布说明到底4.4的版本中有哪些features,我们可以参考下面的:链2025-11-05主板接线安装教程(详细步骤指南让你轻松安装主板,打造个性化电脑体验)
摘要:在当今数字化时代,电脑已经成为人们生活中不可或缺的一部分。如果你是一位电脑爱好者或者计算机专业学生,那么你可能对如何正确安装主板有一些疑问。本文将为您提供一份详细的主板接线安装教程...2025-11-05
图片来自 Pexels01事件起因我们的系统中有数据导入的功能,可以把特定的格式的 excel 数据导入到系统中来。由于客户电脑的文件比较多,很多文件的名字也比较相近,客户在导入 excel 时选错了2025-11-05

最新评论