注意!一个新的恶意Chrome扩展会远程控制你的浏览器

最近Zimperium 的研究人员发现了一个新的名为“Cloud9”的 Chrome 浏览器僵尸网络,它使用恶意扩展来窃取在线帐户、记录击键、注入广告和恶意 JS 代码,并让受害者的浏览器参与 DDoS 攻击。

Cloud9 浏览器实际上是 Chromium Web 浏览器(包括 Google Chrome 和 Microsoft Edge)的远程访问木马 (RAT),其作用是允许攻击者远程执行命令。

恶意 Chrome 扩展程序在官方 Chrome 网上商店中不可用,而是通过其他渠道传播,例如推送虚假 Adob​​e Flash Player 更新的网站。

Chrome 上的恶意浏览器扩展

这种方法似乎运作良好,因为 Zimperium 的研究人员今天报告说,他们已经在全球系统上看到了 Cloud9 感染。

感染您的浏览器

Cloud9 是一个恶意浏览器扩展,它对 Chromium 浏览器进行后门,以执行大量恶意功能和功能。

该扩展由三个 JavaScript 文件组成,用于收集系统信息、使用主机资源挖掘加密货币、执行 DDoS 攻击以及注入运行浏览器漏洞利用的脚本。

Zimperium 注意到 Firefox 加载了 CVE-2019-11708 和 CVE-2019-9810 漏洞,Internet Explorer 加载了 CVE-2014-6332 和 CVE-2016-0189,Edge 加载了 CVE-2016-7200。

这些漏洞用于在主机上自动安装和执行 Windows 恶意软件,使攻击者能够进行更重大的系统危害。

然而,即使没有 Windows 恶意软件组件,Cloud9 扩展程序也可以从受感染的浏览器中窃取 cookie,威胁行为者可以使用这些 cookie 劫持有效用户会话并接管帐户。

浏览器 cookie 窃取程序
浏览器 cookie 窃取器

此外,该恶意软件还具有一个键盘记录器,可以侦听按键以窃取密码和其他敏感信息。

扩展中还存在一个“剪辑器”模块,不断监视系统剪贴板中是否有复制的密码或信用卡。

Cloud9 的裁剪器组件
Cloud9 的 clipper 组件

Cloud9 还可以通过静默加载网页来注入广告,从而产生广告印象,从而为其运营商带来收入。

最后,恶意软件可以利用主机的火力通过对目标域的 HTTP POST 请求执行第 7 层 DDoS 攻击。

“第 7 层攻击通常很难检测到,因为 TCP 连接看起来与合法请求非常相似,” Zimperium 评论道。

“开发者很可能使用这个僵尸网络来提供执行 DDOS 的服务。”

运算符和目标

Cloud9 背后的黑客被认为与 Keksec 恶意软件组织有联系,因为在最近的活动中使用的 C2 域在 Keksec 过去的攻击中被发现。

Keksec 负责开发和运行多个僵尸网络项目,包括EnemyBot、Tsunamy、Gafgyt、DarkHTTP、DarkIRC 和 Necro。

Cloud9 的受害者遍布全球,威胁行为者在论坛上发布的屏幕截图表明他们针对各种浏览器。

Cloud9面板截图
Cloud9 面板截图 

此外,Cloud9 在网络犯罪论坛上的公开宣传让 Zimperium 相信 Keksec 很可能将其出售/出租给其他运营商。

THE END
喜欢就支持一下吧
点赞2250 分享
OpenAI Sora 视频功能终于发布啦!正式使用入口在这里-零度博客

OpenAI Sora 视频功能终于发布啦!正式使用入口在这里

在人工智能快速发展的今天,OpenAI 再次突破技术边界,正式发布了备受期待的 Sora 视频生成功能。作为业界领先的人工智能公司,OpenAI 的这一发布无疑为创作者、企业及普通用户带来了全新的内容...
admin的头像-零度博客admin
2.8W+2808
立即更改!路由器上的这7个设置,确保你的网络安全!!-零度博客
马斯克突然开源 Grok :3140亿参数,打脸OpenAI,免费可商用,点击下载,安装史上最大模型! | 零度解说-零度博客

马斯克突然开源 Grok :3140亿参数,打脸OpenAI,免费可商用,点击下载,安装史上最大模型! | 零度解说

https://youtu.be/HogOVnYldrs ------------------------------------ 🔔 Grok-1 开源模型下载:【点击前往】 Qbittorrent 客户端下载:【点击前往】 H100云GPU租赁:【点击前往】
Windows11 安卓子系统 最新安装教程!-零度博客

Windows11 安卓子系统 最新安装教程!

Amazon应用商店地址:http://aka.ms/AmazonAppstore 使用方法: 电脑需要安装在 Windows 11(Build 22000.xxx series builds)上,并满足硬件要求; 用户需要为电脑的 BIOS/UEFI 启用虚拟化; ...
申请永久免费的域名!可托管至Cloudflare,无限免费续期!US.KG-零度博客

申请永久免费的域名!可托管至Cloudflare,无限免费续期!US.KG

1、首选你需要准备一个海外的虚拟身份信息 【点击获取】 进入以后,可以自由获取一个虚拟的海外身份信息,比如地址、电话号码等,一会要用到 2、在 US.KG 官网查看可免费注册的域名【链接直达】...
admin的头像-零度博客admin
9.9W+4071
如何在 LinkedIn 上免费发布工作-零度博客

如何在 LinkedIn 上免费发布工作

LinkedIn 是招聘潜在候选人的最佳专业网络之一。以下是如何在 LinkedIn 上免费发布工作。 LinkedIn 是最受欢迎的专业网络和求职场所之一。您几乎可以找到任何类型的工作,无论是兼职、全职、远...
admin的头像-零度博客admin
1.6W+2252
【地震预警】提前20秒通知!!全网最全的设置教程:手机、电脑、智能电视机等各大品牌都支持! | 零度解说-零度博客
GibberLink 神奇的两 AI 加密对话! 完全开源,本地部署教程!-零度博客

GibberLink 神奇的两 AI 加密对话! 完全开源,本地部署教程!

当2个AI 在常规对话的时候,发现互相都是AI机器人,随即从明文语音对话,切换到加密的音频通道,加密后的音频我们人类压根就听不懂,但是它们却能流畅的沟通,是不是非常有意思? 这个项目是 El...
admin的头像-零度博客admin
1.5W+1821
谷歌 Bard 重磅升级!终于发布免费AI生图功能,采用Gemini Pro模型,全球顶流大模型混战正式开始!! | 零度解说-零度博客

谷歌 Bard 重磅升级!终于发布免费AI生图功能,采用Gemini Pro模型,全球顶流大模型混战正式开始!! | 零度解说

https://youtu.be/sX5loo4YDCE   ------------------------------------- 🔔 谷歌Bard链接和图片提示词获取:https://www.freedidi.com/11517.html 免费开源的图片放大软件:https://www.f...
admin的头像-零度博客admin
1.3W+1527