➡️База знаний extensions.neplox.security — единый ресурс о безопасности расширений для Chrome➕браузеров на базе Chromium:
🧩 ‟Chrome Extension Security” (@slonser_notes)
Много чего сказано про заведомо вредоносные расширения, гораздо меньше – про уязвимости легитимных расширений, хотя они обычно включены в скоуп багбаунти программ.
Эта база (вместе с докладом ‟Атакуем криптокошельки: свежий взгляд на безопасность браузерных расширений” с PHDays 2025➕слайдами оттуда) закрывает потребность в информации по теме:
ℹ️ Проводит за руку от структуры браузерных расширений + теоретической информации, необходимой для создания собственного расширения;
ℹ️ До релевантных векторов атаки:
▪ Эксплуатация addEventListener
▪ Эксплуатация коммуникации
▪ Эксплуатация Shadow DOM
▪ Clickjacking / UI Redressing
▪ Небезопасные хранилища➡️Universal XSS ⚡️
#web3 #события
На днях Trust Wallet выпустил обновление своего браузерного расширения – версию2.68, с бекдором:
0️⃣ Пользователь разблокировал кошелёк➡️бекдор получаетpassword/passkeyPassword
1️⃣ Бекдор вызываетGET_SEED_PHRASE➡️получает зашифрованную секретную фразу
2️⃣password/passkeyPasswordиспользуется для дешифровки фразы
3️⃣ Секретная фраза записывается в тело ошибки,errorMessage
4️⃣ Через инструмент для аналитики PostHog "ошибка" с фразой улетает на вредоносныйapi[.]metrics-trustwallet[.]com
Вторым слоем иронии послужилfix-trustwallet[.]com– сосед предыдущего домена, который просил пользователей ввести секретную фразу для "обновления кошелька до безопасной версии";
Третьим – волна фишинга для "восстановления средств";
Предварительно известно, что версия2.68не проходила стандартные внутренние процессы публикации, а была выложена сразу в Chrome Web Store с помощью их [утёкшего?] API ключа.
Такие вот дела в мире безопасности расширений!
➡Есть чем дополнить базу?
Пожалуйста, сделайте доброе дело – дополните! 🦸♂
@HaHacking 🐇 [🥨]
