比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ORD:瀏覽器惡意書簽是如何盜取你的Discord Token的?_DISC

Author:

Time:1900/1/1 0:00:00

作者:耀@慢霧安全團隊

背景

區塊鏈的世界遵循黑暗森林法則,在這個世界我們隨時可能遭受到來自不明的外部攻擊,作為普通用戶不進行作惡,但是了解黑客的作惡的方式是十分必要的。

慢霧安全團隊此前發布了區塊鏈黑暗森林自救手冊,其中提到了不少關于針對NFT項目方的Discord進行攻擊的手法,為了幫助讀者對相關釣魚方式有更清晰的認知,本文將揭露其中一種釣魚方法,即通過惡意的書簽來盜取項目方Discord賬號的Token,用來發布虛假信息等誘導用戶訪問釣魚網站,從而盜取用戶的數字資產。

釣魚事件

先來回顧一起Discord釣魚事件:2022年3月14日,一則推特稱NFT項目WizardPass的Discord社區被詐騙者入侵,目前已造成BAYC、Doodles、CloneX等NFT被盜,詳情如下:

慢霧首席信息安全官:針對比特瀏覽器用戶被盜,已聯合合作伙伴攔截部分在洗資金:金色財經報道,慢霧首席信息安全官 23pds 發推稱,關于比特瀏覽器大量用戶被盜的情況,目前我們已經聯合合作伙伴成功攔截了一部分在洗的資金。 比特瀏覽器正在立案,立案成功慢霧會正式介入。[2023/8/30 13:05:42]

來源:https://twitter.com/sentinelwtf/status/1496293768542429187

該解讀里說的bookmark就是瀏覽器書簽,這個書簽里的內容可以是一段JavaScript惡意代碼,當Discord用戶點擊時,惡意JavaScript代碼就會在用戶所在的Discord域內執行,盜取DiscordToken,攻擊者獲得項目方的DiscordToken后就可以直接自動化接管項目方的Discord賬戶相關權限。

歐科云鏈OKLink正式上線BSC區塊鏈瀏覽器:1月19日,歐科云鏈OKLink官網正式上線BSC區塊鏈瀏覽器。目前,OKLink多公鏈瀏覽器覆蓋了12條主流公鏈。此次BSC區塊鏈瀏覽器的上線,將為BSC生態用戶帶來流暢、準確、即時、豐富的BEP20/721/1155鏈上數據和指標服務。

歐科云鏈是領先的區塊鏈大數據服務商,目前已推出OKLink多公鏈瀏覽器、鏈上天眼、鏈上大師等產品。BSC區塊鏈瀏覽器是歐科云鏈2022年交付上線的第一個瀏覽器產品。未來,歐科云鏈將陸續上線Polygon、Solana等瀏覽器,為海內外區塊鏈用戶提供更為豐富、流暢、準確的全公鏈數據服務。[2022/1/20 9:01:14]

背景知識

要理解該事件需要讀者有一定的背景知識,現在的瀏覽器都有自帶的書簽管理器,在提供便利的同時卻也容易被攻擊者利用。通過精心構造惡意的釣魚頁面可以讓你收藏的書簽中插入一段JavaScript代碼,當受害者點擊書簽時會以當前瀏覽器標簽頁的域進行執行。

Brave 瀏覽器停止中國等地用戶推薦計劃 并啟用創作者身份驗證:隱私保護Brave瀏覽器發布公告表示,暫停包括中國在內的創作者參與帶有BAT代幣獎勵的創作者推薦計劃。Brave表示,在過去幾個月發現“欺詐活動”僅集中在少數地區,所以決定暫停包括中國、印度尼西亞、俄羅斯、烏克蘭、越南等國家和地區的創作者推薦計劃,Brave表示該暫停范圍也適用于現有的創作者,敦促這些國家和地區的創造者停止參與創作者推薦活動。Brave同時表示,從6月11日開始所有創作者的賬戶身份需要進行驗證。[2020/6/12]

以上圖為例,受害者打開了discord.com官網,并在這個頁面點擊了之前收藏的惡意的書簽“Hello,World!”從而執行了一個彈窗語句,可以發現執行的源顯示的是discord.com。

這里有一個域的概念,瀏覽器是有同源策略等防護策略的,按理不屬于discord.com做出的操作不應該在discord.com域的頁面有響應,但書簽卻繞過了這個限制。

動態 | Emurgo將在5月底前推出Cardano區塊鏈瀏覽器Seiza:據FxStreet消息,Cardano風險投資部門Emurgo宣布將在5月底前推出Cardano區塊鏈瀏覽器Seiza。[2019/4/19]

可以預見書簽這么個小功能隱含的安全問題,正常添加書簽的方式會明顯看到書簽網址:

稍微有安全意識的讀者應該會直接看到網址信息明顯存在問題。

當然如果是一個構造好誘導你拖拽收藏到書簽欄到頁面呢?可以看到Twitter鏈接中的演示視頻就是構造了這么個誘導頁面:「Dragthistoyourbookmarked」。

也就是拖著某個鏈接即可添加到書簽欄,只要釣魚劇本寫得足夠真實,就很容易讓安全意識不足的用戶中招。

要實現拖拽即可添加到書簽欄只需要構造一個a標簽,下面是示例代碼:

Hello,World!

書簽在點擊時可以像在開發者工具控制臺中的代碼一樣執行,并且會繞過CSP策略。

讀者可能會有疑問,類似「javascript:()」這樣的鏈接,在添加進入到瀏覽器書簽欄,瀏覽器竟然會沒有任何的提醒?

筆者這里以谷歌和火狐兩款瀏覽器來進行對比。

使用谷歌瀏覽器,拖拽添加正常的URL鏈接不會有任何的編輯提醒。

使用谷歌瀏覽器,拖拽添加惡意鏈接同樣不會有任何的編輯提醒。

使用火狐瀏覽器如果添加正常鏈接不會有提醒。

使用火狐瀏覽器,如果添加惡意鏈接則會出現一個窗口提醒編輯確認保存。

由此可見在書簽添加這方面火狐瀏覽器的處理安全性更高。

場景演示

演示采用的谷歌瀏覽器,在用戶登錄Web端Discord的前提下,假設受害者在釣魚頁面的指引下添加了惡意書簽,在DiscordWeb端登錄時,點擊了該書簽,觸發惡意代碼,受害者的Token等個人信息便會通過攻擊者設置好的Discordwebhook發送到攻擊者的頻道上。

下面是演示受害者點擊了釣魚的書簽:

下面是演示攻擊者編寫的JavaScript代碼獲取Token等個人信息后,通過DiscordServer的webhook接收到。

筆者補充幾點可能會產生疑問的攻擊細節:

1.為什么受害者點了一下就獲取了?

通過背景知識我們知道,書簽可以插入一段JavaScript腳本,有了這個幾乎可以做任何事情,包括通過Discord封裝好的webpackChunkdiscord_app前端包進行信息獲取,但是為了防止作惡的發生,詳細的攻擊代碼筆者不會給出。

2.為什么攻擊者會選擇Discordwebhook進行接收?

因為Discordwebhook的格式為

“https://discord.com/api/webhooks/xxxxxx”,直接是Discord的主域名,繞過了同源策略等問題,讀者可以自行新建一個Discordwebhook進行測試。

3.拿到了Token又能怎么樣?

拿到了Token等同于登錄了Discord賬號,可以做登錄Discord的任何同等操作,比如建立一個Discordwebhook機器人,在頻道里發布公告等虛假消息進行釣魚。

總結

攻擊時刻在發生,針對已經遭受到惡意攻擊的用戶,建議立刻采取如下行動進行補救:

立刻重置Discord賬號密碼。

重置密碼后重新登錄該Discord賬號來刷新Token,才能讓攻擊者拿到的Token失效。

刪除并更換原有的webhook鏈接,因為原有的webhook已經泄露。

提高安全意識,檢查并刪除已添加的惡意書簽。

作為用戶,重要的是要注意任何添加操作和代碼都可能是惡意的,Web上會有很多的擴展看起來非常友好和靈活。書簽不能阻止網絡請求,在用戶手動觸發執行的那一刻,還是需要保持一顆懷疑的心。

Tags:ORDDISCISCCORDCHORD幣DisciplinaKISC幣Concordium

火幣下載
UTK:幣安完成UTK(Elrond eGold)和 IDRT(BEP20)網絡集成,並開放充值業務_DRT

親愛的用戶: 幣安現已完成UTK和IDRT網絡集成,並開放UTK代幣於ElrondNetwork網絡、IDRT代幣於BNBSmartChain網絡的充值業務.

1900/1/1 0:00:00
SDT:Dcoin合約2周年,特斯拉答謝宴活動結束及獎勵發放公告_USDT

親愛的大幣網用戶: 大幣網于2022年04月15-04月20日舉辦的“Dcoin合約兩周年,百萬USDT、特斯拉、新款iphone答謝宴”活動已經圓滿結束.

1900/1/1 0:00:00
BEA:Beanstalk Farm攻擊事件分析:只要票數足夠多,惡意提案也可卷走數億資產_BEAT

北京時間2022年4月17日,CertiK審計團隊監測到Beanstalk協議被惡意利用,導致24,830ETH和36,398,226BEAN遭受損失.

1900/1/1 0:00:00
ION:【Token Airdrop Event】CandyDrop Will Launch PRQ&HEC&VISION on April 21_IZOBI

DearValuedUsers,CandyDropwilllaunchPRQ&HEC&VISIONonApril21.

1900/1/1 0:00:00
HTT:2022/4/18 天王加持好禮多重送天降紅包雨_USD

尊敬的唯客用戶您好! >天王加持好禮多重送< 第四重:天降紅包雨 活動方式: 活動期間每天抽出10位有完成合約交易的用戶隨機送8、18、38、68、88USDT,周一至周五不限幣種.

1900/1/1 0:00:00
APE:ApeCoin上漲30%,市值超過Decentraland_Virtacoinplus

根據CoinMarketCap的數據,ApeCoin的價格今天上漲了30%以上,達到15.80美元的峰值,超過了Decentraland,成為市場上價值最高的元宇宙加密貨幣.

1900/1/1 0:00:00
ads