1. 恶意扩展攻击链全解析这个名为CrashFix的Chrome扩展程序表面上是个浏览器崩溃修复工具实则暗藏杀机。它通过官方应用商店的审核漏洞上架利用解决浏览器崩溃问题作为诱饵吸引用户安装。安装后扩展会请求读取和修改所有网站数据的过高权限这是第一个危险信号。扩展包内嵌的恶意脚本采用多层混淆技术主要功能模块包括伪装的崩溃报告收集器实际是信息窃取模块浏览器指纹采集器获取设备ID、插件列表等隐蔽通信组件使用WebSocket连接C2服务器特别值得注意的是其传播机制当检测到用户浏览器确实发生崩溃时通过监听chrome.processes.onExited事件会弹出伪造的微软技术支持页面诱导用户下载所谓的完整修复工具——这实际上就是ModeloRAT的加载器。2. ModeloRAT技术特征分析这个远程访问木马采用Python编写通过PyInstaller打包成Windows可执行文件。其技术架构呈现典型的三层结构[通信层] ├── C2通信使用Twitter API作为死信信箱 ├── 备用通道伪装成Google Analytics的HTTPS请求 └── 心跳机制每17分钟发送系统信息 [功能层] ├── 键盘记录使用pyHook ├── 屏幕截图Pillow库实现 ├── 文件窃取重点扫描.doc/.pdf/.xlsx └── 持久化注册表Run键计划任务 [规避层] ├── 虚拟机检测检查常见进程如vmtoolsd.exe ├── 沙箱对抗延迟执行关键操作 └── 流量伪装将窃取数据编码为PNG像素值木马最危险的功能是通过注入浏览器进程chrome.exe来窃取保存的密码和cookie。它使用Python的ctypes模块调用Windows API实现进程注入具体是通过CreateRemoteThread在目标进程内执行shellcode。3. 攻击溯源与关联分析根据代码风格和C2基础设施这起攻击与已知的ClickDeck恶意广告网络存在关联。攻击者注册了大量类似ChromeHelper、BrowserBoost等看似合法的开发者账号通过axhub等第三方商店分发恶意扩展。恶意负载的传播路径呈现典型的水坑攻击特征在技术论坛植入浏览器优化工具下载链接购买Google Ads关键词如chrome崩溃修复通过钓鱼邮件分发带有扩展ID的快捷方式取证发现攻击者使用星露谷物语MOD社区作为C2通信的中转站将命令隐藏在游戏存档文件中。这种利用合法游戏平台的做法增加了检测难度。4. 企业级防护方案对于企业安全团队建议实施以下防护措施浏览器扩展管理# 通过组策略禁用非商店扩展 Set-ItemProperty -Path HKLM:\Software\Policies\Google\Chrome -Name ExtensionInstallSources -Value https://chrome.google.com/* # 启用扩展强制签名 Set-ItemProperty -Path HKLM:\Software\Policies\Google\Chrome -Name ExtensionInstallVerification -Value enforced终端检测规则YARArule ModeloRAT_Loader { strings: $pyinst PyInstaller wide ascii $ctypes1 ctypes.windll.kernel32 nocase $ctypes2 VirtualAllocEx nocase condition: all of them and filesize 5MB }网络层防护拦截所有到twitter.com/api/v1.1/statuses的POST请求解码PNG文件中的exif元数据常见数据渗出方式监控异常WebSocket连接特别是端口443上的非HTTPS流量5. 个人用户自查指南如果你可能已中招按以下步骤处理立即操作断开网络连接进入Chrome的扩展页面chrome://extensions/记录所有扩展的ID点击开发者模式可见取证分析# 检查最近安装的Python包 pip list --formatfreeze | findstr pyHook Pillow pynput # 查找可疑计划任务 schtasks /query /fo LIST | findstr ChromeUpdate彻底清除使用Chrome的重置设置功能手动删除%AppData%\Microsoft\Credentials\下的.dat文件检查注册表HKCU\Software\Microsoft\Windows\CurrentVersion\Run关键提示不要直接卸载Python环境这可能导致取证证据丢失。建议先制作内存转储使用Belkasoft RAM Capturer后再进行清理。6. 开发者安全启示这个案例给浏览器扩展开发者带来重要警示代码审计要点警惕eval()和Function()的动态执行审查所有第三方库的调用链特别是通过CDN引入的使用Content Security Policy限制外部连接发布注意事项最小权限原则只申请必要的API权限代码混淆使用Terser等工具保护业务逻辑更新验证实现签名校验防止供应链攻击我在分析过程中发现恶意扩展普遍滥用chrome.storage.sync API来同步窃取的数据。建议企业禁用该API或实施严格的流量监控。