TGViewer
HaHacking HaHacking @hahacking · 2.42K subscribers
Post #99 1.42K
Neplox attacking-crypto-wallets.pdf
🌐  #заметки #web #offense

➡️База знаний extensions.neplox.security — единый ресурс о безопасности расширений для Chrome➕браузеров на базе Chromium:


   🧩   ‟Chrome Extension Security”  (@slonser_notes)


Много чего сказано про заведомо вредоносные расширения, гораздо меньше – про уязвимости легитимных расширений, хотя они обычно включены в скоуп багбаунти программ.

Эта база  (вместе с докладом ‟Атакуем криптокошельки: свежий взгляд на безопасность браузерных расширений” с PHDays 2025➕слайдами оттуда)  закрывает потребность в информации по теме:


ℹ️ Проводит за руку от структуры браузерных расширений + теоретической информации, необходимой для создания собственного расширения;

ℹ️ До релевантных векторов атаки:

   ▪ Эксплуатация addEventListener
   ▪ Эксплуатация коммуникации
   ▪ Эксплуатация Shadow DOM
   ▪ Clickjacking / UI Redressing
   ▪ Небезопасные хранилища➡️Universal XSS ⚡️


#web3 #события

На днях Trust Wallet выпустил обновление своего браузерного расширения – версию 2.68,  с бекдором:

0️⃣ Пользователь разблокировал кошелёк➡️бекдор получает password / passkeyPassword
1️⃣ Бекдор вызывает GET_SEED_PHRASE➡️получает зашифрованную секретную фразу
2️⃣ password / passkeyPassword используется для дешифровки фразы
3️⃣ Секретная фраза записывается в тело ошибки, errorMessage
4️⃣ Через инструмент для аналитики PostHog "ошибка" с фразой улетает на вредоносный api[.]metrics-trustwallet[.]com


Вторым слоем иронии послужил fix-trustwallet[.]com – сосед предыдущего домена, который просил пользователей ввести секретную фразу для "обновления кошелька до безопасной версии";

Третьим – волна фишинга для "восстановления средств";


Предварительно известно, что версия 2.68 не проходила стандартные внутренние процессы публикации, а была выложена сразу в Chrome Web Store с помощью их [утёкшего?] API ключа.

Такие вот дела в мире безопасности расширений!


Есть чем дополнить базу?
Пожалуйста, сделайте доброе дело – дополните!  🦸‍♂


   @HaHacking  🐇 [🥨]
  • ❤ 8
  • ☃ 5
More from @hahacking
  1. Aug 7, 2026🌿 #infrastructure #offense #заметки ➡Видели же целую серию Linux LPE, ± аналогичных небез…
  2. Jul 30, 2026👩‍💻 #web #offense #заметки #события ➡wp2shell — unauth RCE чейн, уязвимы WordPress'ы вер…
  3. Jul 27, 2026ХАХАКИНГ – ВСЁ! ⚡️ #события #заметки #offense #infrastructure #web #ai ➡️Ладно, шучу. Пока…
  4. Feb 9, 2026🍾 #web #enumeration #offense #инструменты ➡️Сравнение 3 инструментов для обнаружения HTTP…
  5. Feb 4, 2026✈️ #web #offense #заметки ➡️Красивый Account Takeover при аутентификации в сервисе через T…
  6. Jan 29, 2026🦞 #события #ai #web #offense ➡Простите, но продолжение; Хочется обсудить ещё несколько пр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →