攻击始于2024年12月5日,黑客通过精心设计的钓鱼邮件,冒充Google发送警告,声称开发者的Chrome扩展违反了Chrome Web Store的政策,可能会被移除。邮件中包含一个看似合法的“政策违规”链接,实则指向一个钓鱼网站,目的是诱骗开发者交出对Chrome扩展的控制权。
攻击中使用的网络钓鱼电子邮件
这些钓鱼邮件使用了诸如supportchromestore.com、forextensions.com、chromeforextension.com等域名,模仿Google的官方通知,诱使开发者点击链接并授权一个名为“Privacy Policy Extension”的恶意OAuth应用。这个应用请求权限管理Chrome Web Store扩展,一旦授权,攻击者就能通过受害者的账户发布恶意更新。