注意!一个新的恶意Chrome扩展会远程控制你的浏览器

最近Zimperium 的研究人员发现了一个新的名为“Cloud9”的 Chrome 浏览器僵尸网络,它使用恶意扩展来窃取在线帐户、记录击键、注入广告和恶意 JS 代码,并让受害者的浏览器参与 DDoS 攻击。

Cloud9 浏览器实际上是 Chromium Web 浏览器(包括 Google Chrome 和 Microsoft Edge)的远程访问木马 (RAT),其作用是允许攻击者远程执行命令。

恶意 Chrome 扩展程序在官方 Chrome 网上商店中不可用,而是通过其他渠道传播,例如推送虚假 Adob​​e Flash Player 更新的网站。

Chrome 上的恶意浏览器扩展

这种方法似乎运作良好,因为 Zimperium 的研究人员今天报告说,他们已经在全球系统上看到了 Cloud9 感染。

感染您的浏览器

Cloud9 是一个恶意浏览器扩展,它对 Chromium 浏览器进行后门,以执行大量恶意功能和功能。

该扩展由三个 JavaScript 文件组成,用于收集系统信息、使用主机资源挖掘加密货币、执行 DDoS 攻击以及注入运行浏览器漏洞利用的脚本。

Zimperium 注意到 Firefox 加载了 CVE-2019-11708 和 CVE-2019-9810 漏洞,Internet Explorer 加载了 CVE-2014-6332 和 CVE-2016-0189,Edge 加载了 CVE-2016-7200。

这些漏洞用于在主机上自动安装和执行 Windows 恶意软件,使攻击者能够进行更重大的系统危害。

然而,即使没有 Windows 恶意软件组件,Cloud9 扩展程序也可以从受感染的浏览器中窃取 cookie,威胁行为者可以使用这些 cookie 劫持有效用户会话并接管帐户。

浏览器 cookie 窃取程序
浏览器 cookie 窃取器

此外,该恶意软件还具有一个键盘记录器,可以侦听按键以窃取密码和其他敏感信息。

扩展中还存在一个“剪辑器”模块,不断监视系统剪贴板中是否有复制的密码或信用卡。

Cloud9 的裁剪器组件
Cloud9 的 clipper 组件

Cloud9 还可以通过静默加载网页来注入广告,从而产生广告印象,从而为其运营商带来收入。

最后,恶意软件可以利用主机的火力通过对目标域的 HTTP POST 请求执行第 7 层 DDoS 攻击。

“第 7 层攻击通常很难检测到,因为 TCP 连接看起来与合法请求非常相似,” Zimperium 评论道。

“开发者很可能使用这个僵尸网络来提供执行 DDOS 的服务。”

运算符和目标

Cloud9 背后的黑客被认为与 Keksec 恶意软件组织有联系,因为在最近的活动中使用的 C2 域在 Keksec 过去的攻击中被发现。

Keksec 负责开发和运行多个僵尸网络项目,包括EnemyBot、Tsunamy、Gafgyt、DarkHTTP、DarkIRC 和 Necro。

Cloud9 的受害者遍布全球,威胁行为者在论坛上发布的屏幕截图表明他们针对各种浏览器。

Cloud9面板截图
Cloud9 面板截图 

此外,Cloud9 在网络犯罪论坛上的公开宣传让 Zimperium 相信 Keksec 很可能将其出售/出租给其他运营商。

THE END
喜欢就支持一下吧
点赞2250 分享
相关推荐
超强AI扩图!完全免费开源,diffusers-image-outpaint,附详细本地安装教程!-零度博客

超强AI扩图!完全免费开源,diffusers-image-outpaint,附详细本地安装教程!

Diffusers Image Outpaint 技术,是一种基于扩散模型的图像生成方法。它能根据现有图像内容,生成图像的外部区域,使图像看起来更自然和完整。这在图像编辑、游戏开发、虚拟现实等领域非常有用...
admin的头像-零度博客admin
3.9W+2902
让 Mac 像 Windows 一样使用 Alt + Tab 切换窗口:AltTab-零度博客

让 Mac 像 Windows 一样使用 Alt + Tab 切换窗口:AltTab

AltTab 是一款 macOS 应用,它可以让你的 Mac 像 Windows 一样使用 Alt + Tab 切换窗口时,可以预览窗口内容,快捷键是 option ⌥ + tab。原生支持 M1 芯片。 AltTab:Windows alt-tab on macOS...
admin的头像-零度博客admin
1.6W+2251
MIT天体物理学正在寻找暗物质的踪迹-零度博客

MIT天体物理学正在寻找暗物质的踪迹

麻省理工学院(MIT)的粒子物理学家Kerstin Perez正在寻找暗物质的踪迹。这种看不见的物质体现了宇宙中84%的物质,并被认为是一种强大的宇宙“胶水”,使整个星系不至于旋转分离。然而,这些粒...
admin的头像-零度博客admin
1.6W+2251
DeepSeek 本地部署最佳实践!免费开源,无痛运行高级 AI 大模型,秒建本地知识库! | 零度解说-零度博客

DeepSeek 本地部署最佳实践!免费开源,无痛运行高级 AI 大模型,秒建本地知识库! | 零度解说

https://www.youtube.com/watch?v=tWJvSy7dL1wDeepSeek-R1 本地部署知识库工具下载:https://www.freedidi.com/18410.html注意:本地部署也是支持开启联网搜索模式的只需在AnythingLLM的设置界...
这是12年前的我们!住在阴暗、潮湿的地下室, 致每一位80、90后,这是我们逝去的青春和记忆! | 零度解说-零度博客
使用 ChatGPT/GPT-4 的 Python 3(价值 54.99 美元)限时免费-零度博客

使用 ChatGPT/GPT-4 的 Python 3(价值 54.99 美元)限时免费

  使用 ChatGPT/GPT-4 的 Python 3(价值 54.99 美元)限时免费   【点击获取】
admin的头像-零度博客admin
1.4W+1527
微软全新 Windows 11 Media Player 播放器, 已向部分正式版用户推出-零度博客

微软全新 Windows 11 Media Player 播放器, 已向部分正式版用户推出

微软于 2021 年 11 月向 Windows 11 Dev 通道用户推出了全新设计的 Media Player 媒体播放器。这款应用可以播放音乐、视频,创建播放列表,浏览本地音乐等。新应用将取代此前的 Groove 音乐 App...
钛盘 - 不限速无限空间临时分享网盘 !-零度博客

钛盘 – 不限速无限空间临时分享网盘 !

1.钛盘 2.奶牛快传、瑞士swiss transfer 等临时网盘推荐:https://www.freedidi.com/4505.html 3.Chrome/Edge 浏览器超线程功能开启:https://www.freedidi.com/2327.html   这是一款号称...
admin的头像-零度博客admin
1.7W+2251
Windows 10  LTSC 长期服务版!免费下载、安装并激活教程,超级流畅!  | 零度解说-零度博客

Windows 10 LTSC 长期服务版!免费下载、安装并激活教程,超级流畅! | 零度解说

https://youtu.be/tz3jM6UoDWo   【零度会员】▶https://www.freedidi.com/2454.html 【油管会员】▶https://www.youtube.com/channel/UCvijahEyGtvMpmMHBu4FS2w/join —————————...
admin的头像-零度博客admin
2.4W+2233