Penjelasan Keamanan Web3: Bagaimana Ekstensi Chrome Kecil Dapat Menyebabkan Kerugian Jutaan Dolar?

6/28/2024, 2:07:17 AM
Menengah
SocialFi
Artikel ini menjelaskan insiden di mana pengguna Twitter @CryptoNakamao kehilangan $1 juta karena mengunduh ekstensi Chrome jahat Aggr, memicu kekhawatiran dalam komunitas kripto tentang risiko ekstensi.

Latar Belakang

Pada 3 Juni 2024, pengguna Twitter @CryptoNakamaomembagikan pengalaman mereka kehilangan $1 juta karena mengunduh ekstensi Chrome jahat Aggr, memicu kekhawatiran di kalangan komunitas kripto tentang risiko ekstensi dan keamanan aset mereka sendiri. Pada 31 Mei, Tim Keamanan SlowMist merilis analisis berjudul “Serigala Berbalut Domba | Analisis Ekstensi Palsu Chrome Pencuri”, mendetailkan tindakan jahat dari ekstensi Aggr. Mengingat kurangnya pengetahuan latar belakang di antara pengguna tentang ekstensi browser, Kepala Petugas Keamanan Informasi SlowMist, 23pds, menggunakan format Tanya Jawab dalam artikel untuk menjelaskan dasar-dasar dan risiko potensial dari ekstensi. Mereka juga memberikan rekomendasi untuk mengurangi risiko ekstensi, bertujuan untuk membantu pengguna individu dan platform perdagangan meningkatkan keamanan akun dan aset mereka.


(https://x.com/im23pds/status/1797528115897626708)

Tanya Jawab

1.Apa itu ekstensi Chrome?

Ekstensi Chrome adalah plugin yang dirancang untuk Google Chrome untuk memperluas fungsionalitas dan perilaku browser. Ekstensi ini dapat menyesuaikan pengalaman penjelajahan pengguna, menambah fitur atau konten baru, dan berinteraksi dengan situs web. Ekstensi Chrome biasanya dibangun menggunakan HTML, CSS, JavaScript, dan teknologi web lainnya. Struktur ekstensi Chrome umumnya mencakup komponen-komponen berikut:

  1. manifest.json: File konfigurasi dari ekstensi, yang menentukan informasi dasar seperti nama, versi, izin, dll.
  2. Skrip Latar Belakang: Skrip yang berjalan di latar belakang browser, menangani peristiwa dan tugas jangka panjang.
  3. Skrip Konten: Skrip yang berjalan dalam konteks halaman web, memungkinkan interaksi langsung dengan halaman web.
  4. Antarmuka Pengguna (UI): Termasuk elemen seperti tombol toolbar browser, jendela pop-up, halaman opsi, dll.

2.Apa yang dilakukan ekstensi Chrome?

  1. Penghalang Iklan: Ekstensi yang dapat mengintersep dan memblokir iklan pada halaman web, dengan demikian meningkatkan kecepatan muat halaman dan pengalaman pengguna. Contoh termasuk AdBlock dan uBlock Origin.
  2. Privasi dan Keamanan: Beberapa ekstensi meningkatkan privasi dan keamanan pengguna dengan mencegah pelacakan, mengenkripsi komunikasi, mengelola kata sandi, dll. Contoh-contohnya termasuk Privacy Badger dan LastPass.
  3. Alat Produktivitas: Ekstensi yang membantu pengguna meningkatkan produktivitas, seperti manajemen tugas, pencatatan catatan, pelacakan waktu, dll. Contohnya adalah Todoist dan Evernote Web Clipper.
  4. Alat Pengembang: Alat untuk pengembang web yang menyediakan kemampuan debugging dan pengembangan, seperti memeriksa struktur halaman web, debugging kode, menganalisis permintaan jaringan, dll. Contoh termasuk React Developer Tools dan Postman.
  5. Media Sosial dan Komunikasi: Ekstensi yang mengintegrasikan alat-alat media sosial dan komunikasi, memungkinkan pengguna untuk menangani pemberitahuan media sosial, pesan, dll. saat menjelajah. Contohnya termasuk Grammarly dan Facebook Messenger.
  6. Kustomisasi Web: Pengguna dapat menyesuaikan tampilan dan perilaku halaman web menggunakan ekstensi, seperti mengubah tema, merapikan elemen halaman, menambah fungsionalitas tambahan, dll. Contohnya termasuk Stylish dan Tampermonkey.
  7. Tugas Otomatisasi: Ekstensi yang membantu mengotomatisasi tugas-tugas yang berulang seperti mengisi formulir, mengunduh file secara massal, dll. Contoh-contohnya termasuk iMacros dan DownThemAll.
  8. Penerjemahan Bahasa: Beberapa ekstensi dapat menerjemahkan konten halaman web secara real-time, membantu pengguna memahami halaman web dalam berbagai bahasa, seperti Google Translate.
  9. Bantuan Cryptocurrency: Ekstensi yang memudahkan pengalaman trading cryptocurrency bagi pengguna, seperti MetaMask, dll.

Kelenturan dan keragaman ekstensi Chrome memungkinkan mereka diterapkan pada hampir semua skenario penjelajahan, membantu pengguna menyelesaikan tugas dengan lebih efisien.

3. Apa izin yang dimiliki ekstensi Chrome setelah diinstal?

Setelah instalasi, ekstensi Chrome mungkin meminta serangkaian izin untuk menjalankan fungsi tertentu. Izin-izin ini dideklarasikan dalam file manifest.json ekstensi dan meminta pengguna untuk konfirmasi selama instalasi. Izin umum meliputi:

  1. <all_urls>: Memungkinkan perpanjangan untuk mengakses konten dari semua situs web. Izin yang luas ini memungkinkan perpanjangan untuk membaca dan memodifikasi data di semua situs web.
  2. tab: Memungkinkan ekstensi untuk mengakses informasi tentang tab browser, termasuk mengakses tab yang sedang terbuka, membuat dan menutup tab, dll.
  3. activeTab: Memungkinkan akses sementara ekstensi ke tab aktif saat ini, biasanya digunakan untuk melakukan tindakan tertentu ketika pengguna mengklik tombol ekstensi.
  4. penyimpanan: Memungkinkan ekstensi untuk menggunakan API penyimpanan Chrome untuk menyimpan dan mengambil data. Ini dapat digunakan untuk menyimpan pengaturan ekstensi, data pengguna, dll.
  5. cookies: Memungkinkan ekstensi untuk mengakses dan memodifikasi kuki di peramban.
  6. webRequest dan webRequestBlocking: Memungkinkan ekstensi untuk menyusup dan memodifikasi permintaan jaringan. Izin-izin ini sering digunakan dalam ekstensi pemblokiran iklan dan perlindungan privasi.
  7. bookmark: Memungkinkan ekstensi untuk mengakses dan mengubah bookmark browser.
  8. sejarah: Memungkinkan ekstensi untuk mengakses dan mengubah riwayat browser.
  9. notifikasi: Memungkinkan ekstensi untuk menampilkan notifikasi desktop.
  10. contextMenus: Memungkinkan ekstensi untuk menambahkan item menu kustom ke menu konteks browser (menu klik kanan).
  11. geolokasi: Memungkinkan ekstensi untuk mengakses informasi lokasi geografis pengguna.
  12. clipboardRead dan clipboardWrite: Memungkinkan ekstensi untuk membaca dari dan menulis ke papan klip.
  13. mengunduh: Memungkinkan ekstensi untuk mengelola unduhan, termasuk memulai, menjeda, dan membatalkan unduhan.
  14. manajemen: Memungkinkan ekstensi untuk mengelola ekstensi dan aplikasi lain di peramban.
  15. background: Memungkinkan ekstensi untuk menjalankan tugas-tugas yang berjalan dalam latar belakang.
  16. notifikasi: Memungkinkan ekstensi untuk menampilkan notifikasi sistem.
  17. webNavigation: Memungkinkan ekstensi untuk memantau dan memodifikasi perilaku navigasi browser.

Izin-izin ini memungkinkan ekstensi Chrome untuk melakukan banyak fungsi yang kuat dan beragam, namun juga berarti bahwa ekstensi dapat mengakses data sensitif pengguna seperti kuki, informasi autentikasi, dan lainnya.

4. Mengapa ekstensi Chrome jahat dapat mencuri izin pengguna?

Ekstensi Chrome yang jahat dapat memanfaatkan izin yang diminta untuk mencuri kredensial pengguna dan informasi otentikasi karena ekstensi ini memiliki akses langsung dan dapat memanipulasi lingkungan dan data browser pengguna.

  1. Akses yang luas: Ekstensi jahat seringkali meminta izin yang luas seperti mengakses semua situs web (), membaca dan memodifikasi tab browser (tab), serta mengakses penyimpanan browser (storage). Izin-izin ini memungkinkan ekstensi jahat untuk secara luas mengakses aktivitas dan data penjelajahan pengguna.
  2. Memanipulasi permintaan jaringan: Ekstensi jahat dapat menggunakan izin webRequest dan webRequestBlocking untuk menyusup dan memodifikasi permintaan jaringan, sehingga mencuri informasi otentikasi pengguna dan data sensitif. Misalnya, mereka dapat menyusup data formulir saat pengguna masuk ke situs web untuk mendapatkan nama pengguna dan kata sandi.
  3. Membaca dan menulis konten halaman: Melalui skrip konten, ekstensi berbahaya dapat menyematkan kode ke halaman web untuk membaca dan memodifikasi konten halaman. Ini berarti mereka dapat mencuri data apa pun yang dimasukkan oleh pengguna pada halaman web, seperti informasi formulir dan kueri pencarian.
  4. Mengakses penyimpanan browser: Ekstensi berbahaya dapat menggunakan izin penyimpanan untuk mengakses dan menyimpan data lokal pengguna, termasuk penyimpanan browser yang mungkin berisi informasi sensitif (seperti LocalStorage dan IndexedDB).
  5. Memanipulasi papan klip: Dengan izin clipboardRead dan clipboardWrite, ekstensi berbahaya dapat membaca dan menulis konten papan klip pengguna, sehingga mencuri atau merusak informasi yang disalin dan ditempel oleh pengguna.
  6. Menyamar sebagai situs web resmi: Ekstensi berbahaya dapat menyamar sebagai situs web resmi dengan memodifikasi konten browser atau mengalihkan pengguna ke halaman palsu, menipu pengguna untuk memasukkan informasi sensitif.
  7. Berjalan di latar belakang untuk jangka waktu yang diperpanjang: Ekstensi berbahaya dengan izin latar belakang dapat berjalan terus-menerus di latar belakang, bahkan ketika pengguna tidak aktif menggunakannya. Ini memungkinkan mereka untuk memantau aktivitas pengguna untuk jangka waktu yang diperpanjang dan mengumpulkan sejumlah besar data.
  8. Memanipulasi unduhan: Dengan menggunakan izin unduhan, ekstensi berbahaya dapat mengunduh dan menjalankan file-file berbahaya, yang lebih lanjut membahayakan keamanan sistem pengguna.

5. Mengapa para korban perpanjangan jahat ini memiliki izin mereka dicuri dan dana mereka dikompromikan?

Karena ekstensi Aggr jahat ini kebetulan mendapatkan informasi latar belakang yang baru saja kita bahas, berikut potongan bagian izin dari file manifest.json-nya:

  1. kue kering
  2. tab
  3. penyimpanan

6.Apa yang dapat dilakukan ekstensi Chrome jahat setelah mencuri cookie pengguna?

  1. Mengakses akun: Ekstensi jahat dapat menggunakan cookie yang dicuri untuk mensimulasikan login pengguna ke platform perdagangan kripto, dengan demikian mengakses informasi akun pengguna termasuk saldo dan riwayat transaksi.
  2. Melakukan transaksi: Cookie yang dicuri dapat memungkinkan ekstensi berbahaya melakukan transaksi tanpa persetujuan pengguna, membeli atau menjual cryptocurrency, atau mentransfer aset ke akun lain.
  3. Menarik dana: Jika cookie berisi informasi sesi dan token otentikasi, ekstensi berbahaya dapat menghindari otentikasi dua faktor (2FA) dan memulai penarikan dana, mentransfer kriptocurrency pengguna ke dompet yang dikendalikan oleh penyerang.
  4. Mengakses informasi sensitif: Ekstensi jahat dapat mengakses dan mengumpulkan informasi sensitif di akun platform perdagangan pengguna, seperti dokumen otentikasi dan alamat, yang potensial digunakan untuk pencurian identitas atau kegiatan penipuan lebih lanjut.
  5. Memodifikasi pengaturan akun: Ekstensi jahat dapat mengubah pengaturan akun pengguna, seperti alamat email terikat dan nomor telepon, lebih lanjut mengendalikan akun dan mencuri lebih banyak informasi.
  6. Mengimpersonasi pengguna untuk serangan rekayasa sosial: Menggunakan akun pengguna untuk serangan rekayasa sosial, seperti mengirim pesan palsu kepada kontak pengguna, menggoda mereka untuk melakukan operasi yang tidak aman, atau memberikan informasi yang lebih sensitif.

Tanggapan

Melihat ini, banyak pengguna mungkin bertanya-tanya, "Apa yang seharusnya saya lakukan? Haruskah saya hanya memutuskan koneksi dari internet dan berhenti menggunakannya sama sekali? Haruskah saya menggunakan komputer terpisah untuk operasi? Haruskah saya menghindari masuk ke platform via halaman web?" Ada banyak saran ekstrim di internet, tetapi pada kenyataannya, kita dapat belajar bagaimana mencegah risiko tersebut secara wajar:

Tindakan mitigasi pengguna pribadi:

  1. Meningkatkan kesadaran keamanan pribadi: Saran pencegahan pertama adalah meningkatkan kesadaran keamanan pribadi dan menjaga sikap skeptis sepanjang waktu.
  2. Instal ekstensi hanya dari sumber yang terpercaya: Pasang ekstensi dari Chrome Web Store atau sumber terpercaya lainnya, baca ulasan pengguna dan permintaan izin, dan hindari memberikan izin akses yang tidak perlu kepada ekstensi.
  3. Gunakan lingkungan penjelajahan yang aman: Hindari menginstal ekstensi dari sumber yang tidak dikenal, secara berkala tinjau dan hapus ekstensi yang tidak perlu, pertimbangkan untuk menggunakan browser yang berbeda untuk mengisolasi penjelajahan plugin dan penjelahan transaksi dana.
  4. Secara teratur pantau aktivitas akun: Secara rutin periksa aktivitas login akun dan catatan transaksi, dan ambil tindakan segera saat mendeteksi perilaku yang mencurigakan.
  5. Ingatlah untuk keluar: Ingatlah untuk keluar setelah menggunakan platform web. Banyak orang cenderung mengabaikan klik "keluar" setelah menyelesaikan operasi di platform demi kenyamanan, yang menimbulkan risiko keamanan.
  6. Gunakan dompet keras: Untuk aset besar, gunakan dompet keras untuk penyimpanan guna meningkatkan keamanan.
  7. Pengaturan browser dan alat keamanan: Gunakan pengaturan browser yang aman dan ekstensi (seperti pemblokir iklan dan alat perlindungan privasi) untuk mengurangi risiko ekstensi berbahaya.
  8. Gunakan perangkat lunak keamanan: Instal dan gunakan perangkat lunak keamanan untuk mendeteksi dan mencegah ekstensi jahat dan malware lainnya.

Rekomendasi kontrol risiko akhir untuk platform: Dengan menerapkan langkah-langkah ini, platform perdagangan dapat mengurangi risiko keamanan yang ditimbulkan oleh ekstensi Chrome jahat kepada pengguna:

Menerapkan penggunaan Otentikasi Dua Faktor (2FA):

Manajemen sesi dan keamanan:

Perkuat pengaturan keamanan akun:

Memperkuat sistem pemantauan dan pengendalian risiko:

Memberikan pendidikan keamanan dan alat bagi pengguna:

Kesimpulan

Sejujurnya, dari segi teknis, mengimplementasikan langkah-langkah pengendalian risiko yang disebutkan sebelumnya tidak selalu merupakan pendekatan terbaik. Menyeimbangkan keamanan dan kebutuhan bisnis adalah krusial; terlalu banyak penekanan pada keamanan dapat merusak pengalaman pengguna. Misalnya, meminta otentikasi faktor kedua saat penempatan pesanan mungkin menyebabkan banyak pengguna menonaktifkannya untuk transaksi yang lebih cepat. Kemudahan ini bagi pengguna juga menguntungkan para peretas, karena cookie yang dicuri dapat memungkinkan mereka untuk memanipulasi perdagangan dan mengorbankan aset pengguna. Oleh karena itu, platform-platform yang berbeda dan pengguna mungkin memerlukan pendekatan yang bervariasi dalam manajemen risiko. Menemukan keseimbangan antara keamanan dan tujuan bisnis bervariasi menurut platform, dan sangat penting bagi platform untuk memprioritaskan baik pengalaman pengguna maupun perlindungan akun dan aset pengguna.

Penafian:

  1. Artikel ini dicetak ulang dari [ PANews]. Semua hak cipta milik penulis asli [Teknologi Slow MistJika ada keberatan terhadap cetakan ulang ini, silakan hubungi Gate Belajartim, dan mereka akan menanganinya dengan cepat.
  2. Penolakan Tanggung Jawab: Pandangan dan opini yang diungkapkan dalam artikel ini semata-mata milik penulis dan tidak merupakan saran investasi apa pun.
  3. Terjemahan artikel ke dalam bahasa lain dilakukan oleh tim Gate Learn. Kecuali disebutkan, menyalin, mendistribusikan, atau menjiplak artikel yang diterjemahkan dilarang.
* Informasi ini tidak bermaksud untuk menjadi dan bukan merupakan nasihat keuangan atau rekomendasi lain apa pun yang ditawarkan atau didukung oleh Gate.
* Artikel ini tidak boleh di reproduksi, di kirim, atau disalin tanpa referensi Gate. Pelanggaran adalah pelanggaran Undang-Undang Hak Cipta dan dapat dikenakan tindakan hukum.

Bagikan

Kalender Kripto

Pembaruan Proyek
Etherex akan meluncurkan token REX pada 6 Agustus.
REX
22.27%
2025-08-06
Hari Rare Dev & Governance di Las Vegas
Cardano akan mengadakan Rare Dev & Governance Day di Las Vegas, dari 6 hingga 7 Agustus, menampilkan lokakarya, hackathon, dan diskusi panel yang berfokus pada pengembangan teknis dan topik tata kelola.
ADA
-3.44%
2025-08-06
Blockchain.Rio di Rio De Janeiro
Stellar akan berpartisipasi dalam konferensi Blockchain.Rio, yang dijadwalkan berlangsung di Rio de Janeiro, dari 5 hingga 7 Agustus. Program ini akan mencakup pidato kunci dan diskusi panel yang menampilkan perwakilan ekosistem Stellar bekerja sama dengan mitra Cheesecake Labs dan NearX.
XLM
-3.18%
2025-08-06
Webinar
Circle telah mengumumkan webinar Executive Insights langsung berjudul "Era GENIUS Act Dimulai", yang dijadwalkan pada 7 Agustus 2025, pukul 14:00 UTC. Sesi ini akan mengeksplorasi implikasi dari GENIUS Act yang baru saja disahkan—kerangka regulasi federal pertama untuk stablecoin pembayaran di Amerika Serikat. Dante Disparte dan Corey Then dari Circle akan memimpin diskusi tentang bagaimana legislasi ini mempengaruhi inovasi aset digital, kejelasan regulasi, dan kepemimpinan AS dalam infrastruktur keuangan global.
USDC
-0.03%
2025-08-06
AMA di X
Ankr akan mengadakan AMA di X pada 7 Agustus pukul 16:00 UTC, yang berfokus pada pekerjaan DogeOS dalam membangun lapisan aplikasi untuk DOGE.
ANKR
-3.23%
2025-08-06

Artikel Terkait

Sebuah Tinjauan Hubungan Cinta-Benci Musk dengan DOGE
Pemula

Sebuah Tinjauan Hubungan Cinta-Benci Musk dengan DOGE

Jelajahi asal-usul, fitur, dan kinerja pasar Dogecoin, analisis hubungan yang kuat antara Musk dengan Dogecoin, dan temukan alasan di balik lonjakan harga Dogecoin yang didorong oleh pembentukan "Departemen DOGE" selama pemilihan presiden AS tahun 2024.
12/5/2024, 8:15:41 AM
10 Podcast Kripto Tiongkok Teratas untuk 2025
Pemula

10 Podcast Kripto Tiongkok Teratas untuk 2025

Temukan 10 podcast kripto Tiongkok teratas tahun 2025! Artikel ini menyoroti acara seperti ""Bisikan dari Pedagang Crypto Jutawan,"" "Tren Blockchain,"" dan ""Bro! I Took a Walk in Block,"" yang membahas topik yang sedang tren seperti cryptocurrency, teknologi blockchain, dan Web3. Apakah Anda baru mengenal kripto atau ahli berpengalaman, podcast ini menawarkan wawasan industri terbaru, analisis profesional, dan perspektif unik. Dari tren pasar hingga rincian teknis, wawancara ahli hingga strategi investasi, podcast ini akan membantu Anda tetap mendapat informasi tentang dunia kripto dan meningkatkan pengetahuan dan keterampilan pengambilan keputusan Anda. Lanskap tahun 2025 melihat pergeseran ke arah diskusi berorientasi teknologi, dengan acara baru seperti ""Crypto Horizon"" dan ""ZK Technical Deep Dive"" mendapatkan popularitas. Podcast sekarang menekankan pendidikan peraturan, mengintegrasikan ringkasan berbasis AI, dan memperluas ke platform video. Kualitas produksi telah meningkat dengan pemrosesan audi
11/1/2024, 2:16:13 PM
Memahami Tribe.run dalam Satu Artikel
Pemula

Memahami Tribe.run dalam Satu Artikel

Tribe.run adalah platform sosial Web3 yang dibangun di atas blockchain Solana, dirancang untuk memperbarui bagaimana nilai sosial didistribusikan melalui insentif token dan kepemilikan data on-chain. Platform ini menghubungkan tindakan sosial pengguna (seperti posting dan berbagi) ke mekanisme imbalan di blockchain, dan memungkinkan konten yang dihasilkan pengguna (UGC) diprakarsai sebagai NFT. Hal ini memberikan pencipta kepemilikan permanen dan bagian dari pendapatan yang dihasilkan oleh karya-karya mereka.
2/28/2025, 2:30:19 AM
Ulasan Empat IP Top Web3 Utama
Pemula

Ulasan Empat IP Top Web3 Utama

Dengan perkembangan platform sosial Internet, nilai IP menjadi semakin signifikan dalam era saat ini, dan munculnya konsep Web3 dan aplikasi teknologi blockchain telah membawa perubahan mendalam bagi industri IP. Dengan teknologi blockchain seperti NFT sebagai pengangkut, IP di dunia Web3 diberi makna budaya baru dan nilai komersial melalui transaksi on-chain, pemberdayaan pengguna, dan pembangunan komunitas. Artikel ini akan mengulas tiga IP Web3 teratas, Bored Ape Yacht Club, Pudgy Penguins, dan Doge, serta menganalisis makna budaya, pembangunan komunitas, dan kinerja pasar mereka secara mendalam untuk Anda.
1/24/2025, 6:12:52 AM
Mitologi Sosial Web3
Menengah

Mitologi Sosial Web3

Artikel ini menyediakan analisis mendalam tentang status terkini bidang Web3 Sosial, membahas perbedaan antara sosial dan komunitas, pemilihan jalur produk Web3 Sosial, dan keberlakuan strategi monetisasi. Ini juga mengungkapkan kesalahpahaman umum tentang produk sosial di industri dan mengusulkan Wawasan tentang perkembangan masa depan Web3 Sosial.
9/8/2024, 1:50:39 PM
UXLINK: Pendekatan Baru ke DeSocial? Sang "Super Connector" untuk Adopsi Massal Web3
Menengah

UXLINK: Pendekatan Baru ke DeSocial? Sang "Super Connector" untuk Adopsi Massal Web3

Untuk mendukung adopsi massal Web3 dan memperkuat konektivitas dengan interaksi sosial dunia nyata, UXLink telah mengusulkan metode yang menggabungkan jaringan sosial dunia nyata dengan teknologi blockchain, menawarkan perhitungan hubungan sosial terbuka dan layanan rekomendasi.
8/26/2024, 10:16:35 AM
Mulai Sekarang
Daftar dan dapatkan Voucher
$100
!