🌐 #заметки #web #offense
➡️База знаний extensions.neplox.security — единый ресурс о безопасности расширений для Chrome➕браузеров на базе Chromium:
🧩 ‟Chrome Extension Security” (@slonser_notes)
Много чего сказано про заведомо вредоносные расширения, гораздо меньше – про уязвимости легитимных расширений, хотя они обычно включены в скоуп багбаунти программ.
Эта база (вместе с докладом ‟Атакуем криптокошельки: свежий взгляд на безопасность браузерных расширений” с PHDays 2025➕слайдами оттуда) закрывает потребность в информации по теме:
ℹ️ Проводит за руку от структуры браузерных расширений + теоретической информации, необходимой для создания собственного расширения;
ℹ️ До релевантных векторов атаки:
▪ Эксплуатация addEventListener
▪ Эксплуатация коммуникации
▪ Эксплуатация Shadow DOM
▪ Clickjacking / UI Redressing
▪ Небезопасные хранилища➡️Universal XSS ⚡️
➡Есть чем дополнить базу?
Пожалуйста, сделайте доброе дело – дополните! 🦸♂
@HaHacking 🐇 [🥨]
➡️База знаний extensions.neplox.security — единый ресурс о безопасности расширений для Chrome➕браузеров на базе Chromium:
🧩 ‟Chrome Extension Security” (@slonser_notes)
Много чего сказано про заведомо вредоносные расширения, гораздо меньше – про уязвимости легитимных расширений, хотя они обычно включены в скоуп багбаунти программ.
Эта база (вместе с докладом ‟Атакуем криптокошельки: свежий взгляд на безопасность браузерных расширений” с PHDays 2025➕слайдами оттуда) закрывает потребность в информации по теме:
ℹ️ Проводит за руку от структуры браузерных расширений + теоретической информации, необходимой для создания собственного расширения;
ℹ️ До релевантных векторов атаки:
▪ Эксплуатация addEventListener
▪ Эксплуатация коммуникации
▪ Эксплуатация Shadow DOM
▪ Clickjacking / UI Redressing
▪ Небезопасные хранилища➡️Universal XSS ⚡️
#web3 #события
На днях Trust Wallet выпустил обновление своего браузерного расширения – версию 2.68, с бекдором:
0️⃣ Пользователь разблокировал кошелёк➡️бекдор получает password / passkeyPassword
1️⃣ Бекдор вызывает GET_SEED_PHRASE➡️получает зашифрованную секретную фразу
2️⃣ password / passkeyPassword используется для дешифровки фразы
3️⃣ Секретная фраза записывается в тело ошибки, errorMessage
4️⃣ Через инструмент для аналитики PostHog "ошибка" с фразой улетает на вредоносный api[.]metrics-trustwallet[.]com
Вторым слоем иронии послужил fix-trustwallet[.]com – сосед предыдущего домена, который просил пользователей ввести секретную фразу для "обновления кошелька до безопасной версии";
Третьим – волна фишинга для "восстановления средств";
Предварительно известно, что версия 2.68 не проходила стандартные внутренние процессы публикации, а была выложена сразу в Chrome Web Store с помощью их [утёкшего?] API ключа.
Такие вот дела в мире безопасности расширений!
➡Есть чем дополнить базу?
Пожалуйста, сделайте доброе дело – дополните! 🦸♂
@HaHacking 🐇 [🥨]