VirusTotal AI引擎升级:精准捕获伪装成Norton扩展的供应链恶意软件

VirusTotal Code Insight 升级,AI分析覆盖Chrome扩展、NPM、Python Wheel等供应链格式。检测伪装成Norton Safe Search的恶意CRX扩展,揭示C2动态代码执行攻击手法。安全分析师可上传文件获取深度代码风险分析,抵御供应链恶意软件。

⛓️ High 供应链攻击

VirusTotal 宣布 Code Insight 功能扩展至浏览器扩展(CRX/XPI/VSIX)、Python Wheel、NPM 及 MCP 协议等软件供应链关键格式。攻击者利用这些格式分发恶意软件,例如伪装成 Norton Safe Search 的 Chrome 扩展,通过 C2 动态执行任意代码。Code Insight 基于 AI 分析代码逻辑,能识别传统检测引擎遗漏的隐蔽恶意行为。

来源:VirusTotal Blog | 2025-08-14 | 原文链接

🔍 关键发现

  • Code Insight 新增支持 CRX、XPI、VSIX、Python Wheel、NPM 及 MCP 协议分析,覆盖软件供应链关键环节。
  • 发现一个伪装为 Norton Safe Search 的恶意 Chrome 扩展(SHA256: 6ca44...),其 background.js 与 C2 服务器通信,可动态拉取并执行任意代码。
  • 传统基于签名或分类的 ML 引擎难以检测此类高度混淆、动态行为的恶意扩展,而 AI 代码逻辑分析可有效识别。

⚔️ 攻击链分析

1. 攻击者开发恶意 Chrome 扩展(CRX),通过网站、钓鱼邮件分发; 2. 用户安装扩展,权限允许访问浏览器数据; 3. 扩展后台脚本(js/background.js)连接远控 C2 服务器; 4. C2 下发任意 JavaScript 代码,扩展执行以窃取凭证、劫持交易或长期驻留。

🚩 失陷指标 (IOC)

  • 6ca4466baf5ff09bab90a5d06bf113667717400daa59a287393e8f3f10959aba
  • 恶意 C2 域名(推测为 non-norton-domain.com,原文未明确给出)

🛡️ 缓解建议

  • ✅ 使用 VirusTotal Code Insight 对浏览器扩展、软件包进行上传扫描,查看 AI 分析结果。
  • ✅ 限制用户安装未经企业批准的浏览器扩展,实施扩展白名单策略。
  • ✅ 在网络边界部署威胁检测,监控异常域名的 TLS 连接及可疑 JS 代码下载行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测恶意浏览器扩展?

使用 VirusTotal Code Insight 提交 CRX/XPI 文件,AI 会分析代码逻辑中的 C2 通信、动态代码执行等行为;也可通过扩展权限清单和网络流量异常进行辅助判断。

❓ 传统引擎为何难以检测此类样本?

恶意扩展常使用混淆、分段加载、动态从C2获取载荷等技术,签名库无法覆盖无文件攻击,传统ML模型基于静态特征易被绕过。Code Insight 解析代码执行逻辑,可识别未知恶意模式。

❓ Code Insight 扩展后覆盖了哪些新型格式?

新增 Chrome CRX、Firefox XPI、VS Code VSIX、Python Wheel、NPM 包以及 LLM 交互协议 MCP,覆盖软件开发生命周期中的主流分发格式。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)