有大佬帮忙分析一下最近被 Chrome 封禁的恶意扩展 Downloader for Instagram 吗?

2020-12-18 18:45:14 +08:00
 naoh1000
https://press.avast.com/third-party-browser-extensions-from-instagram-facebook-vimeo-and-others-infected-with-malware

不知道什么时候装上的扩展,没用过,今天 Chrome 突然提示此扩展含有恶意行为。想知道它会收集哪些信息,上面这篇文章没写清楚。Ins 的 token,其它网站的 token,我自用域名(没有提供给任何其它人)还安全吗?看它有权限访问全部域名下的网页就知道不正常了。
2064 次点击
所在节点    Chrome
7 条回复
naoh1000
2020-12-19 17:26:35 +08:00
Andy8X6MK
2020-12-20 00:10:18 +08:00
主要问题出现在 background.js 内,疑似给扩展程序评分时会搜集电邮 Email 。另外平时使用会连结至两个网站,评分同时会给其他扩展程序评分

Ins 的 token 应该不会外泄,其他网站也不会有外泄风险
Andy8X6MK
2020-12-20 00:22:49 +08:00
补充 Downloader for Instagram (olkpikmlhoaojbbmmpejnimiglejmboe) 扩展程序(插件)问题
会连结至 stats (.) script-protection (.) com 和 buso (.) users-experience (.) com
给这几个类似的扩展程序评分
"lpokmfekimfmecgdhjdbhidphhchlgml","mhobbbccfdlpigiikcnobledcncomamb","fdfgmkcegdjlpmgjlfkphamedoanpiek","odlpjhnipdekfkdkadoecooboghijleh","njgjofbileedkmkphcmhmpngdjdeloeh","bijmokeebhhbcgafagifkfaicjphhgki","bmnjbdbkbadeaplkemgboepplolkbomd"
Andy8X6MK
2020-12-20 00:24:18 +08:00
我已自行修改去广告去有害链结去除评分的版本
www (.) mediafire (.) com / file / tldgy2wlhnx2307

pan (.) baidu (.) com / s / 1TCy0qKbSfEMaXKiNXwSrJQ
提取码 dej4

修改 stories.html popup.html /js/background.js /js/stories.js /js/popup.js
安装方法: Chrome 扩展程序 > 开发者模式 > 加载已解压的扩展程序
naoh1000
2020-12-20 12:37:38 +08:00
@Andy8X6MK 谢谢大佬,我还发现了几个问题

* `manifest.json` 中申请了 `\u003Call_urls>` 权限,导致扩展可以作用到全部域名,不知道意义何在。
* `background.js` 内从下载的图片中提取疑似命令的东西存储在 LocalStorage,不知道是否后借此窃取 token 或进行其它操作。
naoh1000
2020-12-20 12:40:19 +08:00
@Andy8X6MK 另外它还申请了读取访问历史记录的权限,Avast 的报告也提到了它会收集访问记录,请问收集的访问记录会被上传吗?我没找到它上传内容的代码。
Andy8X6MK
2020-12-20 14:37:08 +08:00
我也没有找到上传代码,希望其他高手能解析

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/736877

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX