区块见闻 区块见闻
Ctrl+D收藏区块见闻

ORD:浏览器恶意书签是如何盗取你的Discord Token的?_CORD

作者:

时间:

作者:耀@慢雾安全团队

背景

区块链的世界遵循黑暗森林法则,在这个世界我们随时可能遭受到来自不明的外部攻击,作为普通用户不进行作恶,但是了解黑客的作恶的方式是十分必要的。

慢雾安全团队此前发布了区块链黑暗森林自救手册,其中提到了不少关于针对NFT项目方的Discord进行攻击的手法,为了帮助读者对相关钓鱼方式有更清晰的认知,本文将揭露其中一种钓鱼方法,即通过恶意的书签来盗取项目方Discord账号的Token,用来发布虚假信息等诱导用户访问钓鱼网站,从而盗取用户的数字资产。

钓鱼事件

先来回顾一起Discord钓鱼事件:2022年3月14日,一则推特称NFT项目WizardPass的Discord社区被者入侵,目前已造成BAYC、Doodles、CloneX等NFT被盗,详情如下:

Maverick Protocol公布空投细则,3000万枚MAV将于今日16时开放申领:6月28日消息,DeFi基础设施Maverick Protocol公布空投细则,将在Pre-Season生态系统激励计划阶段向用户空投3000万枚 MAV,占代币总量1.5%。本轮快照已于北京时间6月23日4:00完成。

共有26,155个以太坊主网钱包地址和96,075个zkSync Era网络钱包地址有资格在本次首次空投中申领MAV。有资格的用户可于北京时间6月28日16:00后申领空投。[2023/6/28 22:04:49]

来源:https://twitter.com/sentinelwtf/status/1496293768542429187

该解读里说的bookmark就是浏览器书签,这个书签里的内容可以是一段JavaScript恶意代码,当Discord用户点击时,恶意JavaScript代码就会在用户所在的Discord域内执行,盗取DiscordToken,攻击者获得项目方的DiscordToken后就可以直接自动化接管项目方的Discord账户相关权限。

Ronin Network推出NFT市场Mavis Market:5月17日消息,以太坊侧链 Ronin Network 宣布推出 NFT 市场 Mavis Market,以支持 Ronin 上 NFT 的交易。用户可以使用 AXS、WETH、USDC 和 RON 购买 NFT。NFT 作者可以自行设置版税,Mavis Market 则将收取 2.5% 的固定费用,其中 2% 的费用分配给 Sky Mavis,0.5% 分配给 Ronin 财库。[2023/5/17 15:08:56]

背景知识

要理解该事件需要读者有一定的背景知识,现在的浏览器都有自带的书签管理器,在提供便利的同时却也容易被攻击者利用。通过精心构造恶意的钓鱼页面可以让你收藏的书签中插入一段JavaScript代码,当受害者点击书签时会以当前浏览器标签页的域进行执行。

Sky Mavis将推出Axies配件、针对土地持有者的mini游戏以及链下土地Alpha游戏:9月9日消息,Axie Infinity开发商Sky Mavis在西班牙巴塞罗那举行的首次AxieCon会议上公布一系列新功能和产品,包括Axies配件、针对土地持有者的mini 游戏以及将于2022年年底发布的链下土地Alpha游戏等。另外,Axie Infinity宣布将Axie Infinity: Origin升级为Axie Infinity: Origins,Axie Infinity: Origins第一赛季将于9月14日开启,总奖池为11.2万枚AXS,其中6750枚AXS将奖励给一等奖玩家。[2022/9/9 13:18:36]

以上图为例,受害者打开了discord.com官网,并在这个页面点击了之前收藏的恶意的书签“Hello,World!”从而执行了一个弹窗语句,可以发现执行的源显示的是discord.com。

Sky Mavis 联合创始人:团队承担Ronin被盗事件的全部责任,目前正在筹集外部资金并替换被盗资产:4月9日消息,Sky Mavis 联合创始人 Alexsander Larsen在CoinDesk TV上表示,Axie Infinity 团队为 Ronin 的被盗事件承担全部责任,目前正在筹集外部资金并替换被盗资产,且考虑一个断路器系统,以监控是否在特定时间从 Ronin 网络中提取了太多资金,如果发生这种情况,验证程序将关闭跨链桥。[2022/4/9 14:14:01]

这里有一个域的概念,浏览器是有同源策略等防护策略的,按理不属于discord.com做出的操作不应该在discord.com域的页面有响应,但书签却绕过了这个限制。

可以预见书签这么个小功能隐含的安全问题,正常添加书签的方式会明显看到书签网址:

稍微有安全意识的读者应该会直接看到网址信息明显存在问题。

当然如果是一个构造好诱导你拖拽收藏到书签栏到页面呢?可以看到Twitter链接中的演示视频就是构造了这么个诱导页面:「Dragthistoyourbookmarked」。

也就是拖着某个链接即可添加到书签栏,只要钓鱼剧本写得足够真实,就很容易让安全意识不足的用户中招。

要实现拖拽即可添加到书签栏只需要构造一个a标签,下面是示例代码:

Hello,World!

书签在点击时可以像在开发者工具控制台中的代码一样执行,并且会绕过CSP策略。

读者可能会有疑问,类似「javascript:()」这样的链接,在添加进入到浏览器书签栏,浏览器竟然会没有任何的提醒?

笔者这里以谷歌和火狐两款浏览器来进行对比。

使用谷歌浏览器,拖拽添加正常的URL链接不会有任何的编辑提醒。

使用谷歌浏览器,拖拽添加恶意链接同样不会有任何的编辑提醒。

使用火狐浏览器如果添加正常链接不会有提醒。

使用火狐浏览器,如果添加恶意链接则会出现一个窗口提醒编辑确认保存。

由此可见在书签添加这方面火狐浏览器的处理安全性更高。

场景演示

演示采用的谷歌浏览器,在用户登录Web端Discord的前提下,假设受害者在钓鱼页面的指引下添加了恶意书签,在DiscordWeb端登录时,点击了该书签,触发恶意代码,受害者的Token等个人信息便会通过攻击者设置好的Discordwebhook发送到攻击者的频道上。

下面是演示受害者点击了钓鱼的书签:

下面是演示攻击者编写的JavaScript代码获取Token等个人信息后,通过DiscordServer的webhook接收到。

笔者补充几点可能会产生疑问的攻击细节:

1.为什么受害者点了一下就获取了?

通过背景知识我们知道,书签可以插入一段JavaScript脚本,有了这个几乎可以做任何事情,包括通过Discord封装好的webpackChunkdiscord_app前端包进行信息获取,但是为了防止作恶的发生,详细的攻击代码笔者不会给出。

2.为什么攻击者会选择Discordwebhook进行接收?

因为Discordwebhook的格式为

“https://discord.com/api/webhooks/xxxxxx”,直接是Discord的主域名,绕过了同源策略等问题,读者可以自行新建一个Discordwebhook进行测试。

3.拿到了Token又能怎么样?

拿到了Token等同于登录了Discord账号,可以做登录Discord的任何同等操作,比如建立一个Discordwebhook机器人,在频道里发布公告等虚假消息进行钓鱼。

总结

攻击时刻在发生,针对已经遭受到恶意攻击的用户,建议立刻采取如下行动进行补救:

立刻重置Discord账号密码。

重置密码后重新登录该Discord账号来刷新Token,才能让攻击者拿到的Token失效。

删除并更换原有的webhook链接,因为原有的webhook已经泄露。

提高安全意识,检查并删除已添加的恶意书签。

作为用户,重要的是要注意任何添加操作和代码都可能是恶意的,Web上会有很多的扩展看起来非常友好和灵活。书签不能阻止网络请求,在用户手动触发执行的那一刻,还是需要保持一颗怀疑的心。

标签:CELCORDISCORDcelsius币用途CORD价格DISC价格JORDAN

比特币最新价格热门资讯
DCO:Dcoin合约2周年狂撒百万USDT,豪车iphone直接送_Zayedcoin

随着区块链不断蓬勃发展,越来越多人涌入,选择这个新兴行业投资发展。优秀的交易平台也随之增加,2018年Dcoin成立,靠着实力以及专业性穿越了牛熊,一直走到今天,成为了为数不多真正稳定靠谱值得信.

VES:EOS网络基金会创始人:Trust项目正式发布,将单独运营并在未来发行EVM代币_PIXEOS

4月19日消息,EOS网络基金会在TwitterSpace举办EOSEVM发布会活动,期间EOS网络基金会创始人和首席执行官YvesLaRose宣布正式发布全新的官方EOSEVM平台Trust.

区块链:Maven11研究:模块化堆栈的未来_GAT

原文作者:Maven11原文编译:GaryMa吴说区块链?吴说获得作者授权翻译转载,与文中项目无利益相关.

TMA:BitMart关于支持ERON Project (ERON)合约更换的公告_safemars币哪年发行的

亲爱的BitMart用户:BitMart将会支持ERON代币合约更换,平台内的用户无需进行任何操作即可完成兑换。ERON代币将根据持仓记录,兑换为新ERON代币。对应兑换比例为1:1.

BIT:第九期合約交易大賽,交易BTC/ETH/GMT/NEAR/DOGE合約,瓜分30000USDT_ART

尊敬的AAX用戶: AAX現將開啟第九期合約大賽,BTC、ETH、GMT、NEAR、DOGE合約大賽,瓜分30000USDT獎金.

数字金融:阿联酋力促数字经济发展,央行正在筹备发行数字货币_数字金融包括哪些

据光明网4月19日报道,近日,阿联酋内阁批准一项包含30多项举措和计划的数字经济战略,并成立数字经济委员会,负责协调和帮助相关部门落实战略,以促进数字经济发展.