Chrome恶意扩展程序可监控用户上网行为

近日,安全公司Malwarebytes的研究人员对一款恶意Chrome扩展程序进行了深入调查。

恶意软件感染用户过程

该款款恶意Chrome扩展程序可以监控用户的上网行为习惯,并自动出现弹窗,并干扰用户正常上网。同时安全公司Malwarebytes的研究人员发现该恶意程序活动将会强迫用户安装包含有恶意程序的Chrome扩展。首先恶意攻击者会先创建一个网站,不幸访问该网站的用户会收到持续不断的弹窗来推荐用户安装恶意扩展程序。如果用户选择关闭,则会继续跳出另外一个。总之就是会接二连三的出现弹窗,如果当用户将鼠标移动虚晃至浏览器或点击关闭按钮的时候就会出现更大的对话框,并会出现在顶部,而网站的后台也会播放很嘈杂的声音。

早前曾出现一款名为 eFast Browser的恶意程序,该恶意程序一反传统伪装成浏览器延伸套件植入的方式,直接化身为浏览器劫持系统档案关联,让使用者在不知不觉中落入它的圈套。

Malwarebytes 的报告曾指出,该恶意程序一旦成功安装,eFast Browser 会尝试删除 Chrome
并取而代之,并劫持相关的系统档案关联如 htm/html、pdf、jpg、webp、xht 等,以及网络传输协定如
ftp、http/https、nntp、sms、webcal 等。另外值得注意的是 eFast Browser 的开发是建基于 Chromium
开源计划,因此无论是浏览器图示、界面以及功能都与 Chrome 非常相似,看起来就像其他由 Chromium
开源计划下开发出来的正规浏览器,容易迷惑对此不熟悉的用户,让用户无法察觉 Chrome 浏览器已被取代。

目前影响范围较小

Malwarebytes的安全团队分享了该恶意扩展的演示(见下文),Chrome
浏览器将会在使用者浏览会建议安装任何恶意软件的网站前,出现如跳转后的红色警示。而用户在访问其网站之后会被强制要求安装一款名为“iClac”扩展程序,之前该扩展程序已经在Google
Web
Store上线。一旦安装了该扩展,并没有如名称一样具备计算器功能,但是研究人员发现iCalc会秘密的设置一个代理,从通过一个远程服务器来重定向所有的浏览器流量。

Malwarebytes已经向谷歌报告了该扩展程序,目前安装量没有超过1000个,那些不知道通过任务管理器来关闭Chrome进程的用户可能会绕进攻击者设计的陷阱中。目前谷歌已经移除了该应用程序,而该恶意程序活动的作者已经开始推送另外的恶意扩展程序,但这一次,受影响区域仅限于俄罗斯用户。

作者:亲爱的兔子

来源:51CTO

时间: 2024-08-20 02:25:56

Chrome恶意扩展程序可监控用户上网行为的相关文章

多款Chrome扩展程序被发现追踪用户上网行为

在很多人的印象中,谷歌Chrome是非常安全的网络浏览器.不过,近日对多款热门浏览器扩展程序的代码分析发现,在没有经用户许可的情况下,它们擅自激活追踪用户的网络行为,部分扩展甚至会在后台运行追踪脚本,使用各种难以识别的不同方法收集用户数据.总部设于瑞典的安全公司Detectify实验室表示这些扩展会追踪用户的上网历史,甚至还包括Facebook Connect的秘密访问令牌.连接到私有Dropbox和Google Drive文件的链接.   Detectify实验室透露包括HooverZoom.

JavaScript开发Chrome浏览器扩展程序UI的教程_javascript技巧

基本知识 1.插件文件结构 1.1.manifest.json每一个扩展.可安装的WebApp.皮肤,都有一个JSON格式的manifest文件,里面存放重要的插件相关信息. 一个最基本的配置例子: { "name": "browser action demo", "version": "1.0", "permissions": [ "tabs", "http://*/*&qu

谷歌Chrome浏览器扩展程序开发小记_javascript技巧

根据公司的规定,每月八小时,弹性工作制.所以大家平时来的不太准时,如果有事,下班也就早些回去了.所以一个月下来工作时间可能不够,但是公司的考勤日历是这样的: 除了请假和法定节假日外,其他样式显示都是一样的,每次都要一个个估算这个月的大概工作时间,十分不方便.后来看到公司有人在用一个Chrome扩展程序,可以计算出一个月的工作时间,但是我觉得还是没有看到我想看的东西,因为除了每个月的累计工作时间外,我还想看到:平均每天工作时长.每一天的工作时长.20点以后的天数(20点以后下班的可以报销晚饭的,哈

谷歌误删Chrome RSS扩展程序 现已恢复

Chrome浏览器的RSS扩展程序新浪科技讯 北京时间3月20日上午消息,谷歌在误删了Chrome浏览器的RSS(简易信息聚合)扩展程序一周后,于本周二恢复了这款产品.该扩展程序的作者费纳·托拉因森(Finnur Thorarinsson)称:"我的RSS扩展程序被误删了,但现在又恢复了."这款扩展程序可以探测网页上的RSS和Atom信息源, 然后帮助用户通过阅读软件订阅这些内容,目前已经拥有逾86万用户.在谷歌宣布关闭Google Reader后,该扩展程序已经进行了更新,删除了这一

谷歌误删Chrome RSS扩展程序:现已恢复

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 Chrome浏览器的RSS扩展程序 新浪科技讯 北京时间3月20日上午消息,谷歌在误删了Chrome浏览器的RSS(简易信息聚合)扩展程序一周后,于本周二恢复了这款产品. 该扩展程序的作者费纳·托拉因森(Finnur Thorarinsson)称:"我的RSS扩展程序被误删了,但现在又恢复了."这款扩展程序可以探测网页上的

恶意邮件附件病毒或恶意后门程序用户需小心谨慎

国家计算机病毒应急处理中心通过对互联网的监测发现,近期计算机用户受到一些恶意电子邮件的威胁,其附件是病毒或是恶意后门程序,提醒用户小心谨防. 通常情况,恶意电子邮件的附件会是.zip..rar等压缩附件形式嵌入到电子邮件中,而该恶意电子邮件的附件为.htm (H T M L)格式的网页文件,并且在其编码中嵌入了伪装的脚本程序. 专家说,一旦计算机用户点击电子邮件附件,网页文件中伪装的脚本程序会将操作系统中的浏览器IE重定向到一个嵌入恶意木马程序的软件Web站点上.与此同时,恶意脚本程序会注入We

chrome扩展程序开发之在目标页面运行自己的JS

大家都知道JS是运行在客户端的,所以,如果我们自己写一个浏览器的话,是一定可以往下载下来的网页源代码中加入js的.可惜我们没有这个能力.不过幸运的是,chrome的扩展程序可以帮我们做到这件事. 本文会做一个chrome插件开发的入门介绍,实现利用chrome扩展实现在目标网页运行我们的js的功能.关于chrome扩展的详细内容,可以通过官网了解. 开发工具很简单,记事本就OK了,当然还要有一个chrome浏览器. 新建一个文件夹,比如,HelloWorld 然后创建一个文本文件,作为这个扩展程

恶意木马程序及其新变种出现的数量有所增加

新华网天津3月4日电(记者 张建新)国家计算机病毒应急处理中心通过对互联网的监测发现,近期广告类恶意木马程序及其新变种出现的数量有所增加. 这类恶意木马程序运行后,会删除篡改受感染操作系统中浏览器IE收藏夹里用户整理保存过的历史网页地址,取而代之的则是其指定的Web网站地址.与此同时,只要受感染操作系统连接互联网络,其就会在固定间隔时间里反复刷新指定广告Web页面,随之伴有音频广告声并被反复播放.然而这一系列的破坏行为都是在计算机用户不知情的状况下,在其系统的后台被迫主动运行. 除此之外,它们还

当心!广告类恶意木马程序及其新变种出现的数量有所增加

据新华社电 国家计算机病毒应急处理中心通过对http://www.aliyun.com/zixun/aggregation/8.html">互联网的监测发现,广告类恶意木马程序及其新变种出现的数量有所增加. 这类恶意木马程序运行后,会删除篡改受感染操作系统中浏览器IE收藏夹里用户整理保存过的历史网页地址,取而代之的则是其指定的Web网站地址.与此同时,只要受感染操作系统连接互联网络,其就会在固定间隔时间里反复刷新指定广告Web页面,随之伴有音频广告声并被反复播放.然而这些一系列的破坏行为都