2024年6月3日、Twitterユーザー@CryptoNakamao彼らはAggrという悪意のあるChrome拡張機能をダウンロードしたために100万ドルを失った経験を共有し、暗号コミュニティで拡張機能のリスクと自分自身の資産のセキュリティについて懸念が広がっています。 5月31日、SlowMistセキュリティチームは、「Wolf in Sheep's Clothing | False Chrome Extensions Stealingの分析」と題した分析を公開し、Aggr拡張機能の悪意のある行動を詳細に説明しました。ユーザーにブラウザ拡張機能に関する背景知識が不足していることから、SlowMistの最高情報セキュリティ責任者である23pdsは、記事で基本的な内容や拡張機能の潜在的なリスクを説明するためにQ&A形式を使用しました。彼らはまた、拡張機能のリスクを軽減するための推奨事項を提供し、個々のユーザーや取引プラットフォームがアカウントと資産のセキュリティを強化するのを支援することを目指しています。
(https://x.com/im23pds/status/1797528115897626708)
1. Chrome拡張機能とは何ですか?
Chrome拡張機能は、Google Chrome向けに設計されたプラグインであり、ブラウザの機能と動作を拡張します。これらの拡張機能は、ユーザーのブラウジング体験をカスタマイズし、新機能やコンテンツを追加し、ウェブサイトとやり取りすることができます。Chrome拡張機能は、一般的にHTML、CSS、JavaScript、および他のウェブ技術を使用して構築されます。Chrome拡張機能の構造には、通常、次のコンポーネントが含まれています:
2.Chrome拡張機能は何をしますか?
Chrome拡張機能の柔軟性と多様性により、ほとんどすべてのブラウジングシナリオに適用することができ、ユーザーがタスクをより効率的に遂行するのに役立ちます。
インストール後、Chrome拡張機能はどの権限を持っていますか?
インストール後、Chrome拡張機能は特定の機能を実行するために一連の権限をリクエストする場合があります。 これらの権限は、拡張機能のmanifest.jsonファイルで宣言され、インストール中にユーザーに確認を求めます。 一般的な権限には次のものがあります:
<all_urls>
: すべてのウェブサイトからコンテンツにアクセスできるようにします。この広範な許可により、拡張機能はすべてのウェブサイト上のデータを読み取ったり変更したりすることができます。これらの権限により、Chrome拡張機能は多くの強力で多様な機能を実行できますが、拡張機能がCookie、認証情報などのユーザーの機密データにアクセスする可能性もあります。
4.悪意のあるChrome拡張機能がユーザーの許可を盗むことができるのはなぜですか?
悪意のあるChrome拡張機能は、要求された権限を悪用してユーザーの資格情報や認証情報を盗むことができます。これらの拡張機能はユーザーのブラウザ環境やデータに直接アクセスして操作することができるためです。
なぜこの悪意のある拡張機能の被害者は、許可が盗まれ、資金が危険にさらされたのですか?
この悪意のあるAggr拡張機能が、私たちがさっき話したバックグラウンド情報を入手したため、そのmanifest.jsonファイルから許可セクションのスニペットを以下に示します。
6.ユーザーのクッキーを盗んだ後、悪意のあるChrome拡張機能は何ができますか?
これを見て、多くのユーザーはおそらく疑問に思うでしょう。「何をすべきか?単にインターネットから切断して全く使用しないほうが良いのでしょうか?操作用に別のコンピュータを使用すべきでしょうか?Webページを介してプラットフォームにログインするのを避けるべきでしょうか?」オンラインで多くの過激な提案がありますが、実際には、このようなリスクを適切に防ぐ方法を学ぶことができます。
個人ユーザーの緩和措置:
プラットフォームの最終的なリスク管理推奨事項:これらの措置を実施することで、取引プラットフォームは悪意のあるChrome拡張機能によるユーザーへのセキュリティリスクを軽減できます。
二段階認証(2FA)の使用を強制する:
グローバルで2段階認証を有効にする: すべてのユーザーにログインや取引、注文の出し入れなどの重要な操作に対して二要素認証(2FA)の有効化を必須とし、ユーザーのクッキーが盗まれた場合でも、攻撃者がアカウントに簡単にアクセスできないようにします。
複数の認証方法:SMS、メール、Google Authenticator、およびハードウェアトークンなど、複数の2FA方法をサポートします。
セッション管理とセキュリティ:
デバイス管理:ユーザーにログインしたデバイスを表示および管理する機能を提供し、いつでも認識されていないデバイスからセッションをログアウトすることができます。
セッションタイムアウト:セッションタイムアウトポリシーを実装して、非アクティブなセッションを自動的にログアウトさせ、セッションハイジャックのリスクを低減します。
IPアドレスと地理位置のモニタリング:異常なIPアドレスや地理位置からのログイン試行を検出し、ユーザーに警告し、必要に応じてこれらのログインをブロックします。
アカウントセキュリティ設定を強化する:
セキュリティ通知:重要なアクション(アカウントのログイン、パスワードの変更、資金の引き出し)について、ユーザーに電子メールまたはSMSで迅速に通知し、不審な活動に注意を喚起します。
アカウント凍結機能:ユーザーが緊急時にアカウントを素早く凍結して被害を制御できるオプションを提供します。
監視およびリスク管理システムを強化する:
異常行動検知:機械学習とビッグデータ分析を使用して、ユーザーの行動を監視し、異常な取引パターンや口座活動を特定し、リスク管理に迅速に介入します。
リスク警告: アカウント情報の頻繁な変更やログインの試行回数が頻繁に失敗するなどの疑わしい活動に注意し、制限してください。
ユーザーにセキュリティ教育とツールを提供します:
セキュリティ教育:公式ソーシャルメディアアカウント、Eメール、プラットフォーム通知などを通じてユーザーにセキュリティ知識を普及し、ブラウザ拡張機能のリスクやアカウントの保護方法についての認識を高める。
セキュリティツール:公式のブラウザプラグインや拡張機能を提供して、ユーザーがアカウントのセキュリティを強化し、潜在的なセキュリティ脅威を検出し、ユーザーに警告するのを支援します。
技術的な観点から率直に言って、前述のリスクコントロール対策を実施することが常に最善の方法とは限りません。セキュリティとビジネスニーズのバランスをとることが重要です。セキュリティに過度な重点を置くと、ユーザーエクスペリエンスが低下する可能性があります。例えば、注文の際に二段階認証を要求することは、多くのユーザーがそれを無効にしてより迅速な取引を行う可能性があります。この利便性はユーザーにとって利益になりますが、盗まれたクッキーによって取引を操作し、ユーザーの資産を危険にさらすことができるため、ハッカーにも利益をもたらします。したがって、異なるプラットフォームやユーザーには、リスク管理に対する異なるアプローチが必要となる場合があります。セキュリティとビジネス目標のバランスを見つけることは、プラットフォームによって異なり、プラットフォームがユーザーエクスペリエンスとユーザーアカウントおよび資産の保護の両方を優先することが重要です。
2024年6月3日、Twitterユーザー@CryptoNakamao彼らはAggrという悪意のあるChrome拡張機能をダウンロードしたために100万ドルを失った経験を共有し、暗号コミュニティで拡張機能のリスクと自分自身の資産のセキュリティについて懸念が広がっています。 5月31日、SlowMistセキュリティチームは、「Wolf in Sheep's Clothing | False Chrome Extensions Stealingの分析」と題した分析を公開し、Aggr拡張機能の悪意のある行動を詳細に説明しました。ユーザーにブラウザ拡張機能に関する背景知識が不足していることから、SlowMistの最高情報セキュリティ責任者である23pdsは、記事で基本的な内容や拡張機能の潜在的なリスクを説明するためにQ&A形式を使用しました。彼らはまた、拡張機能のリスクを軽減するための推奨事項を提供し、個々のユーザーや取引プラットフォームがアカウントと資産のセキュリティを強化するのを支援することを目指しています。
(https://x.com/im23pds/status/1797528115897626708)
1. Chrome拡張機能とは何ですか?
Chrome拡張機能は、Google Chrome向けに設計されたプラグインであり、ブラウザの機能と動作を拡張します。これらの拡張機能は、ユーザーのブラウジング体験をカスタマイズし、新機能やコンテンツを追加し、ウェブサイトとやり取りすることができます。Chrome拡張機能は、一般的にHTML、CSS、JavaScript、および他のウェブ技術を使用して構築されます。Chrome拡張機能の構造には、通常、次のコンポーネントが含まれています:
2.Chrome拡張機能は何をしますか?
Chrome拡張機能の柔軟性と多様性により、ほとんどすべてのブラウジングシナリオに適用することができ、ユーザーがタスクをより効率的に遂行するのに役立ちます。
インストール後、Chrome拡張機能はどの権限を持っていますか?
インストール後、Chrome拡張機能は特定の機能を実行するために一連の権限をリクエストする場合があります。 これらの権限は、拡張機能のmanifest.jsonファイルで宣言され、インストール中にユーザーに確認を求めます。 一般的な権限には次のものがあります:
<all_urls>
: すべてのウェブサイトからコンテンツにアクセスできるようにします。この広範な許可により、拡張機能はすべてのウェブサイト上のデータを読み取ったり変更したりすることができます。これらの権限により、Chrome拡張機能は多くの強力で多様な機能を実行できますが、拡張機能がCookie、認証情報などのユーザーの機密データにアクセスする可能性もあります。
4.悪意のあるChrome拡張機能がユーザーの許可を盗むことができるのはなぜですか?
悪意のあるChrome拡張機能は、要求された権限を悪用してユーザーの資格情報や認証情報を盗むことができます。これらの拡張機能はユーザーのブラウザ環境やデータに直接アクセスして操作することができるためです。
なぜこの悪意のある拡張機能の被害者は、許可が盗まれ、資金が危険にさらされたのですか?
この悪意のあるAggr拡張機能が、私たちがさっき話したバックグラウンド情報を入手したため、そのmanifest.jsonファイルから許可セクションのスニペットを以下に示します。
6.ユーザーのクッキーを盗んだ後、悪意のあるChrome拡張機能は何ができますか?
これを見て、多くのユーザーはおそらく疑問に思うでしょう。「何をすべきか?単にインターネットから切断して全く使用しないほうが良いのでしょうか?操作用に別のコンピュータを使用すべきでしょうか?Webページを介してプラットフォームにログインするのを避けるべきでしょうか?」オンラインで多くの過激な提案がありますが、実際には、このようなリスクを適切に防ぐ方法を学ぶことができます。
個人ユーザーの緩和措置:
プラットフォームの最終的なリスク管理推奨事項:これらの措置を実施することで、取引プラットフォームは悪意のあるChrome拡張機能によるユーザーへのセキュリティリスクを軽減できます。
二段階認証(2FA)の使用を強制する:
グローバルで2段階認証を有効にする: すべてのユーザーにログインや取引、注文の出し入れなどの重要な操作に対して二要素認証(2FA)の有効化を必須とし、ユーザーのクッキーが盗まれた場合でも、攻撃者がアカウントに簡単にアクセスできないようにします。
複数の認証方法:SMS、メール、Google Authenticator、およびハードウェアトークンなど、複数の2FA方法をサポートします。
セッション管理とセキュリティ:
デバイス管理:ユーザーにログインしたデバイスを表示および管理する機能を提供し、いつでも認識されていないデバイスからセッションをログアウトすることができます。
セッションタイムアウト:セッションタイムアウトポリシーを実装して、非アクティブなセッションを自動的にログアウトさせ、セッションハイジャックのリスクを低減します。
IPアドレスと地理位置のモニタリング:異常なIPアドレスや地理位置からのログイン試行を検出し、ユーザーに警告し、必要に応じてこれらのログインをブロックします。
アカウントセキュリティ設定を強化する:
セキュリティ通知:重要なアクション(アカウントのログイン、パスワードの変更、資金の引き出し)について、ユーザーに電子メールまたはSMSで迅速に通知し、不審な活動に注意を喚起します。
アカウント凍結機能:ユーザーが緊急時にアカウントを素早く凍結して被害を制御できるオプションを提供します。
監視およびリスク管理システムを強化する:
異常行動検知:機械学習とビッグデータ分析を使用して、ユーザーの行動を監視し、異常な取引パターンや口座活動を特定し、リスク管理に迅速に介入します。
リスク警告: アカウント情報の頻繁な変更やログインの試行回数が頻繁に失敗するなどの疑わしい活動に注意し、制限してください。
ユーザーにセキュリティ教育とツールを提供します:
セキュリティ教育:公式ソーシャルメディアアカウント、Eメール、プラットフォーム通知などを通じてユーザーにセキュリティ知識を普及し、ブラウザ拡張機能のリスクやアカウントの保護方法についての認識を高める。
セキュリティツール:公式のブラウザプラグインや拡張機能を提供して、ユーザーがアカウントのセキュリティを強化し、潜在的なセキュリティ脅威を検出し、ユーザーに警告するのを支援します。
技術的な観点から率直に言って、前述のリスクコントロール対策を実施することが常に最善の方法とは限りません。セキュリティとビジネスニーズのバランスをとることが重要です。セキュリティに過度な重点を置くと、ユーザーエクスペリエンスが低下する可能性があります。例えば、注文の際に二段階認証を要求することは、多くのユーザーがそれを無効にしてより迅速な取引を行う可能性があります。この利便性はユーザーにとって利益になりますが、盗まれたクッキーによって取引を操作し、ユーザーの資産を危険にさらすことができるため、ハッカーにも利益をもたらします。したがって、異なるプラットフォームやユーザーには、リスク管理に対する異なるアプローチが必要となる場合があります。セキュリティとビジネス目標のバランスを見つけることは、プラットフォームによって異なり、プラットフォームがユーザーエクスペリエンスとユーザーアカウントおよび資産の保護の両方を優先することが重要です。