您现在的位置是:测试开发营 > 物联网
恶意Chrome扩展影响140万用户
测试开发营2025-11-26 20:22:52【物联网】4人已围观
简介McAfee研究人员发现了5个恶意Chrome浏览器扩展,影响超过140万用户。McAfee研究人员分析浏览器扩展发现了多个恶意Chrome扩展。除了提供扩展功能外,浏览器扩展还可以追踪用户浏览记录。

McAfee研究人员发现了5个恶意Chrome浏览器扩展 ,恶意影响超过140万用户 。扩展
McAfee研究人员分析浏览器扩展发现了多个恶意Chrome扩展。影响除了提供扩展功能外 ,恶意浏览器扩展还可以追踪用户浏览记录 。扩展每个访问的影响网站都会被恶意浏览器扩展创建者发送给其服务器 。此外 ,恶意恶意浏览器扩展还可以修改网站cookie,扩展使得扩展开发者可以接收到支付信息。影响而浏览器扩展的恶意用户甚至没有意识到恶意扩展的隐私威胁。
McAfee分析发现了5个用户量比较大的扩展恶意Chrome浏览器扩展,影响超过140万用户 ,香港云服务器影响分别是恶意 :

技术分析
本文对恶意Chrome扩展‘mmnbenehknklpbendgmgngeaignppnbe’进行分析 ,因为这些扩展的扩展行为是类似的。
Manifest.json
manifest.json 负责将背景页面设置为bg.html 。影响该HTML文件会加载b0.js,该文件负责发送用户访问的URL和注入代码到电商网站 。
B0.jsb0.js脚本包含多个功能 。其中一个最重要的功能是发送用户访问的URL到服务器和处理响应 。亿华云
Chrome扩展通过订阅事件作为执行特定活动的触发器 。本文分析的扩展订阅来自chrome.tabs.onUpdated的事件,用户在新tab页输入新URL时 ,chrome.tabs.onUpdated会被触发 。

该事件触发后,扩展就会设置一个使用tab url的变量——tab.url。并创建其他多个变量 ,并发送给d.langhort.com 。POST数据格式如下:

random ID是在字符集中选择8个随机字符创建的 。建站模板代码如下所示:

国家 、城市 、邮编等都使用ip-api.com收集 ,代码如下所示 :

在接收到URL后,langhort.com会检查是否与网站列表相匹配,如果匹配就响应查询。示例如下:

返回的数据是json格式。响应会使用下面的函数进行检查 ,根据响应的具体内容来调用其他函数。其中包括passf_url 和 setCookie 。源码库

Result[‘c’] – passf_url
如果结果是c,扩展就会查询返回的URL。然后检查响应 ,如果状态是200或404,就会检查查询响应是否是URL 。如果是,就会将URL作为iframe插入到要访问网站。

Result[‘e’] setCookie
如果结果是e ,免费模板扩展就会将结果作为cookie插入 。
行为流下图是访问BestBuy网站的事件流 :

本文翻译自 :https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-cookie-stuffing-chrome-extensions-with-1-4-million-users/
很赞哦!(12583)
下一篇: 使用Go轻松实现JWT身份验证
热门文章
站长推荐
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 黑客滥用 Cloudflare 隧道基础设施传播多种远程访问木马
- Gartner预测到2027年,跨境GenAI滥用引起的AI数据泄露比例将达到40%
- 微软又全球宕机11小时,多项核心服务无法使用
- 无需拆机!Windows 11 BitLocker加密文件被破解
- 2025年20大最佳端点管理工具
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露
- 美国货币监理署邮件系统遭入侵事件被形容为惊人且严重
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包 亿华云网站建设香港物理机源码库企业服务器b2b信息平台云服务器







