Exodia Labs加入VirusTotal:AI深度分析Chrome扩展,揪出金融窃密恶意插件

VirusTotal与Exodia Labs合作推出针对Chrome扩展的AI分析引擎,通过行为分析检测Westpac、Spidy等恶意插件。这些扩展利用WebSocket窃取银行cookie、一次性密码和支付令牌,构成金融供应链威胁。文章详解攻击链、IOC哈希及缓解建议,帮助安全团队防御Chrome扩展生态的新型攻击。

🕵️ High 间谍软件

VirusTotal联合安全厂商Exodia Labs,新增针对Chrome扩展(.CRX)的AI分析引擎,可独立评估扩展行为并给出恶意/可疑/良性判定。通过分析多款恶意扩展(如Westpac、Spidy),发现其通过远程WebSocket窃取浏览器cookie、一次性密码和支付令牌,实施金融数据窃密,暴露了Chrome扩展生态中的新型供应链威胁。

来源:VirusTotal Blog | 2025-10-01 | 原文链接

🔍 关键发现

  • Exodia Labs AI引擎专注于Chrome扩展分析,提供独立于传统杀毒引擎的第二意见,支持VT Intelligence搜索和判定。
  • 恶意扩展Westpac通过WebSocket连接远程C2,窃取银行页面cookie、OTP及支付令牌,伪造银行交易界面实施凭证劫持。
  • 恶意扩展Spidy滥用cookies权限,执行远程爬取任务,采集用户银行账户及个人资料信息,行为与公开描述严重不符。

⚔️ 攻击链分析

1. 攻击者发布或伪装成正常功能的Chrome扩展上架Chrome Web Store;2. 用户安装后,扩展通过WebSocket连接远程攻击者控制的C2服务器;3. 扩展实时监听银行等敏感页面,窃取cookie、一次性密码及支付令牌;4. 将收集的凭证外传至C2,攻击者利用其进行账户劫持或资金转出。

🚩 失陷指标 (IOC)

  • 31da559ae4af91106e0a18740d6bb8916e2017f6a37a02ea2a8127f1da30ec77
  • 69c926ea84536bdaba7e4f765bde65eb0199ac30be3a96729a21ea7efa48d721
  • 34244257f633e104d06b0c4273caca96eb916d26540eeea68495707cbc920bdb
  • 718eab32b5597e479d63f1d4e6402b7844eb9a4ee01c9028e44eb202d5ebcb2f

🛡️ 缓解建议

  • ✅ 使用VirusTotal Crowdsourced AI(如Exodia Labs引擎)对Chrome扩展进行行为分析,在安装前获得独立AI判定。
  • ✅ 严格审查扩展请求的权限:对要求“cookies”、“webRequest”、“tabs”等敏感权限的扩展保持警惕,避免授予不必要的银行或金融页面访问权。
  • ✅ 企业安全团队应部署扩展安全策略,仅允许经过审核或白名单的扩展安装,并通过VT Intelligence监控异常扩展行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Exodia Labs的AI检测准确率如何?

它为Chrome扩展提供独立的行为分析引擎,综合静态与动态特征给出判定;在VirusTotal中作为第二意见,不可替代传统杀毒引擎但可显著提升检测覆盖。

❓ 普通用户如何利用该功能保护自己?

将可疑扩展的哈希上传至VirusTotal,查看Exodia Labs的AI判定结果;或使用Exodia Labs浏览器插件,直接在扩展商店页面请求AI评估。

❓ 除了金融窃密,还检测哪些威胁?

可检测数据窃取、远程控制、广告注入、钓鱼跳转等恶意行为;引擎持续更新,覆盖多种Chrome扩展滥用场景。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)