文章总结: 安全研究人员发现五款恶意Chrome扩展程序冒充Workday、NetSuite和SuccessFactors等HR/ERP平台,通过窃取身份验证令牌、阻止安全管理页面访问和会话劫持实现账户完全接管。这些扩展程序由两个发布商分发,具有相同的功能模式和基础设施,包括将cookie泄露到远程服务器、DOM操作阻止44-56个管理页面、使用DisableDevtool库防止代码检查,并监控23个安全相关扩展程序。建议用户立即删除扩展、重置密码并检查未授权访问。 综合评分: 78 文章分类: 恶意软件,终端安全,威胁情报,漏洞分析,安全运营
五款恶意Chrome扩展程序冒充Workday和NetSuite劫持账户
TtTeam
2026年2月10日 21:25 广东
网络安全研究人员发现了五款新的恶意谷歌 Chrome 浏览器扩展程序,它们伪装成 Workday、NetSuite 和 SuccessFactors 等人力资源 (HR) 和企业资源规划 (ERP) 平台,以控制受害者帐户。
Socket 安全研究员 Kush Pandya在周四的一份报告中表示: “这些扩展程序协同工作,窃取身份验证令牌,阻止事件响应能力,并通过会话劫持实现帐户的完全接管。”
扩展程序的名称如下所示
- DataByCloud Access(ID:oldhjammhkghhahhhdcifmmlefibciph,发布者:databycloud1104)- 251 次安装
- 工具访问 11(ID:ijapakghdgckgblfgjobhcfglebbkebf,发布者:databycloud1104)- 101 次安装
- DataByCloud 1(ID:mbjjeombjeklkbndcjgmfcdhfbjngcam,发布者:databycloud1104)- 1,000 次安装
- DataByCloud 2(ID:makdmacamkifdldldlelollkkjnoiedg,发布者:databycloud1104)- 1,000 次安装
- Software Access(ID:bmodapcihjhklpogdpblefpepjolaoij,发布者:Software Access)- 27 次安装
截至发稿时,除 Software Access 外,其余插件均已从 Chrome 网上应用商店下架。不过,它们仍然可以在 Softonic 等第三方软件下载网站上找到。这些插件宣传为生产力工具,可提供对不同平台(包括 Workday、NetSuite 等)高级工具的访问权限。其中两款扩展程序 DataByCloud 1 和 DataByCloud 2 于 2021 年 8 月 18 日首次发布。
尽管此次攻击活动使用了两个不同的发布商,但经评估,其功能和基础设施模式完全相同,属于协同行动。具体而言,该活动包括将 cookie 泄露到攻击者控制的远程服务器、操纵文档对象模型 (DOM) 树以阻止安全管理页面访问,以及通过 cookie 注入劫持会话。
安装完成后,DataByCloud Access 会请求跨 Workday、NetSuite 和 SuccessFactors 域的 cookie、管理、脚本、存储和声明式 NetRequest 权限。它还会收集指定域的身份验证 cookie,并每 60 秒将其传输到“api.databycloud[.]com”域。
Pandya解释说:“Tool Access 11 (v1.4) 通过擦除页面内容并重定向到格式错误的URL,阻止对Workday中44个管理页面的访问。此扩展程序会阻止身份验证管理、安全代理配置、IP范围管理和会话控制接口。”
这是通过 DOM 操作实现的,该扩展程序维护一个持续监控的页面标题列表。Data By Cloud 2 将阻止功能扩展到 56 个页面,并添加了密码更改、帐户停用、双因素身份验证设备管理和安全审计日志访问等关键功能。它旨在同时适用于生产环境和 Workday 的沙盒测试环境(网址为“workdaysuv[.]com”)。
相比之下,Data By Cloud 1 复制了 DataByCloud Access 的 cookie 窃取功能,同时还集成了防止使用开源DisableDevtool 库通过 Web 浏览器开发者工具进行代码检查的功能。这两个扩展程序都会加密其命令与控制 (C2) 流量。
其中最复杂的扩展程序是 Software Access,它结合了窃取 cookie 和从“api.software-access[.]com”接收窃取的 cookie 并将其注入浏览器以实现直接会话劫持的功能。此外,它还配备了密码输入字段保护功能,以防止用户查看凭据输入。
Socket 表示:“该函数会解析服务器有效载荷中的 cookie,移除目标域的现有 cookie,然后遍历提供的 cookie 数组,并使用 chrome.cookies.set() 注入每个 cookie。这会将受害者的身份验证状态直接安装到攻击者的浏览器会话中。”
这五个扩展程序的一个显著共同点是,它们都包含一个相同的列表,其中包含 23 个与安全相关的 Chrome 扩展程序,例如 EditThisCookie、Cookie-Editor、ModHeader、Redux DevTools 和 SessionBox,这些扩展程序旨在监控并向威胁行为者发出警报。
Socket 表示,这很可能是为了评估网络浏览器是否拥有任何可能干扰其 cookie 收集目标或暴露扩展程序行为的工具。此外,所有五个扩展程序都使用类似的扩展程序 ID 列表,这引发了两种可能性:要么是同一威胁行为者使用不同的发布者发布了这些扩展程序,要么是使用了相同的工具包。
建议已安装上述任何插件的 Chrome 用户将其从浏览器中删除,执行密码重置,并检查是否存在来自陌生 IP 地址或设备的未经授权的访问迹象。
Socket 表示:“持续的凭证盗窃、管理接口封锁和会话劫持相结合,造成了一种安全团队可以检测到未经授权的访问,但无法通过正常渠道进行补救的情况。”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:TtTeam 《五款恶意Chrome扩展程序冒充Workday和NetSuite劫持账户》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论