百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

超200万人中招,曝光黑色产业链

bigegpt 2024-09-12 11:24 11 浏览


最近安全专家在研究中发现有多个恶意的Chrome扩展插件和浏览器劫机者(Browser Hijackers)感染了超过200万用户。浏览器劫机者是一种不受欢迎的程序,它在没有用户许可的情况下修改浏览器设置,并将浏览器重定向到用户不打算访问的特定网页。安装后,浏览器劫机者可能会通过将用户重定向到恶意网站,为后期的恶意攻击打开大门。

我们发现的所有恶意扩展插件都出现在Chrome网络商店中。安装后,我们观察到浏览器的劫机者在用户不知情的情况下试图改变浏览器的默认搜索引擎。

我们同时也注意到如果用户试图恢复到默认的浏览器设置,浏览器的插件扩展功能将无法工作。

这些恶意的扩展插件将用户查询发送到不同的服务器,然后从其他搜索引擎返回搜索结果 ,如雅虎或必应,而不是默认的搜搜引擎。这样的搜索查询重定向可以收集用户信息,插入广告,甚至给黑客带来直接的经济利益

在技术分析中,我们将介绍三种主要针对的浏览器劫机者

Hijacker Plugin 1:

WebSecurerr浏览器保护扩展,它声称保护用户免受恶意网站攻击。它的安装量超过20万,目前在Chrome网上商店上很活跃。




安装后,恶意扩展插件会打开一个新的选项卡,它敦促用户保持它所做的更改。如果用户点击“更改回去”或手动尝试恢复到默认设置,扩展将无法工作或将自动禁用。

这个扩展试图改变浏览器搜索URL为“go.searchsecurer.com”,并进一步将用户的搜索查询重定向到雅虎搜索引擎。使用这种重定向技术可以很容易地捕获用户的搜索关键字.


捕获搜索关键字后,扩展验证关键字是否是一个域名,并以JSON格式将其与托管在searchsecrrer. com上的硬编码域列表进行比较。如果匹配,它要么阻止请求,要么显示警告消息。


这些JSON文件总共包含超过1000个域名,我们观察到其中一些也是合法网站。因此,这个扩展可能会显示合法网站的警告消息。

此外,在代码中发现,该扩展的开发人员可能为STOPPROPAGANDA campaign 效力,表明该扩展的作者可能正在将更多的流量重定向到俄罗斯政府网站。下图显示了当用户添加的URL被标记为恶意时,将用户带到俄罗斯网站的代码。

目前,由于编码缺陷,或者开发人员故意修改了该代码,该代码无法使用。这个扩展显示一个警告消息时,它标记为恶意的网站。当用户单击警告消息中显示的链接,又会被重定向到俄罗斯政府网站。

Hijacker Plugin 2 :

Ultrasurf允许用户通过利用代理服务器绕过互联网审查法律。这个扩展在Chrome网络商店有超过80万的安装。

Extension ID: mjnbclmflcpookeapghfhapeffmpodij

Name: UltraSurf Security, Privacy & Unblock VPN

Browser: Chrome

安装后,这个扩展改变受害者浏览器的默认搜索URL的为smartwebfinder[.]com。研究人员在过去也发现了一些扩展,将默认搜索引擎改为“smartwebfinder”。

用户搜索经过多次重定向,最终结果将通过必应搜索引擎显示。这个扩展创建多个重定向,导致显示搜索结果的延迟。下图显示了这些重定向


这个扩展需要遵循浏览器的权限来访问chrome的内置api:

webRequest: 提供chrome扩展访问。webRequest API用于观察和分析流量,并可以拦截、阻塞或修改流量中的请求。

storage:提供对chrome的扩展访问。存储API。

proxy:授予扩展访问chrome。代理API

当浏览器上每次搜索操作时,这个扩展可以会在一个新选项卡中重复多次打开“ultrasurfing.com",并通过不必要的消耗资源而降低系统的运行速度。

扩展使用chrome.tabs.create()方法来创建一个新的选项卡。下图显示了使用唯一的TabID创建新选项卡并打开ultrasurfing[.]com的代码


Hijacker Plugin 3

根据描述,Internet-Start声称可以替换用户当前的搜索结果,并将搜索查询的结果转换为更方便的格式。

下图显示了安装量超过100万的Chrome扩展。

Extension ID: llcdellnofncikmhimjdbkdjgpmcjbik

Name: Internet-Start

Browser: Chrome

安装后,这个扩展改变您的默认搜索引擎为internet-start[.]net。这个扩展声称有多种功能。然而,我们并没有观察到其他功能。该扩展声称可以阻止广告,但它显示的结果中却包含了其他与用户输入的搜索关键字或用户情绪相关的广告。

在我们的分析中,发现该扩展试图收集用户数据,以创建有针对性的广告。这个扩展将流量重定向到Yandex指标,由Yandex提供的基于web的分析服务,跟踪和报告网站流量。

它还使用AdSense,使开发商能够产生广告收入。下图显示了搜索活动期间扩展的网络活动。



总结

Web扩展在所有最流行的浏览器中广泛使用,使它们成为将用户重定向到恶意网站的主要载体。劫机者还可以用来监视用户,并执行广告活动来创收。

扩展开发人员还可以将用户数据出售给第三方以获得经济利益

相关推荐

当Frida来“敲”门(frida是什么)

0x1渗透测试瓶颈目前,碰到越来越多的大客户都会将核心资产业务集中在统一的APP上,或者对自己比较重要的APP,如自己的主业务,办公APP进行加壳,流量加密,投入了很多精力在移动端的防护上。而现在挖...

服务端性能测试实战3-性能测试脚本开发

前言在前面的两篇文章中,我们分别介绍了性能测试的理论知识以及性能测试计划制定,本篇文章将重点介绍性能测试脚本开发。脚本开发将分为两个阶段:阶段一:了解各个接口的入参、出参,使用Python代码模拟前端...

Springboot整合Apache Ftpserver拓展功能及业务讲解(三)

今日分享每天分享技术实战干货,技术在于积累和收藏,希望可以帮助到您,同时也希望获得您的支持和关注。架构开源地址:https://gitee.com/msxyspringboot整合Ftpserver参...

Linux和Windows下:Python Crypto模块安装方式区别

一、Linux环境下:fromCrypto.SignatureimportPKCS1_v1_5如果导包报错:ImportError:Nomodulenamed'Crypt...

Python 3 加密简介(python des加密解密)

Python3的标准库中是没多少用来解决加密的,不过却有用于处理哈希的库。在这里我们会对其进行一个简单的介绍,但重点会放在两个第三方的软件包:PyCrypto和cryptography上,我...

怎样从零开始编译一个魔兽世界开源服务端Windows

第二章:编译和安装我是艾西,上期我们讲述到编译一个魔兽世界开源服务端环境准备,那么今天跟大家聊聊怎么编译和安装我们直接进入正题(上一章没有看到的小伙伴可以点我主页查看)编译服务端:在D盘新建一个文件夹...

附1-Conda部署安装及基本使用(conda安装教程)

Windows环境安装安装介质下载下载地址:https://www.anaconda.com/products/individual安装Anaconda安装时,选择自定义安装,选择自定义安装路径:配置...

如何配置全世界最小的 MySQL 服务器

配置全世界最小的MySQL服务器——如何在一块IntelEdison为控制板上安装一个MySQL服务器。介绍在我最近的一篇博文中,物联网,消息以及MySQL,我展示了如果Partic...

如何使用Github Action来自动化编译PolarDB-PG数据库

随着PolarDB在国产数据库领域荣膺桂冠并持续获得广泛认可,越来越多的学生和技术爱好者开始关注并涉足这款由阿里巴巴集团倾力打造且性能卓越的关系型云原生数据库。有很多同学想要上手尝试,却卡在了编译数据...

面向NDK开发者的Android 7.0变更(ndk android.mk)

订阅Google官方微信公众号:谷歌开发者。与谷歌一起创造未来!受Android平台其他改进的影响,为了方便加载本机代码,AndroidM和N中的动态链接器对编写整洁且跨平台兼容的本机...

信创改造--人大金仓(Kingbase)数据库安装、备份恢复的问题纪要

问题一:在安装KingbaseES时,安装用户对于安装路径需有“读”、“写”、“执行”的权限。在Linux系统中,需要以非root用户执行安装程序,且该用户要有标准的home目录,您可...

OpenSSH 安全漏洞,修补操作一手掌握

1.漏洞概述近日,国家信息安全漏洞库(CNNVD)收到关于OpenSSH安全漏洞(CNNVD-202407-017、CVE-2024-6387)情况的报送。攻击者可以利用该漏洞在无需认证的情况下,通...

Linux:lsof命令详解(linux lsof命令详解)

介绍欢迎来到这篇博客。在这篇博客中,我们将学习Unix/Linux系统上的lsof命令行工具。命令行工具是您使用CLI(命令行界面)而不是GUI(图形用户界面)运行的程序或工具。lsoflsof代表&...

幻隐说固态第一期:固态硬盘接口类别

前排声明所有信息来源于网络收集,如有错误请评论区指出更正。废话不多说,目前固态硬盘接口按速度由慢到快分有这几类:SATA、mSATA、SATAExpress、PCI-E、m.2、u.2。下面我们来...

新品轰炸 影驰SSD多款产品登Computex

分享泡泡网SSD固态硬盘频道6月6日台北电脑展作为全球第二、亚洲最大的3C/IT产业链专业展,吸引了众多IT厂商和全球各地媒体的热烈关注,全球存储新势力—影驰,也积极参与其中,为广大玩家朋友带来了...