被黑了,现在怀疑有三个问题,请大佬指点下。

2023-09-08 17:14:49 +08:00
 collo

8 月 10 日的时候,突然提示 google 账号异常登录,马上查看了下,一台 windows 终端登录了我电脑,立马改密码,踢掉,发现用 google 账号关联登录了几个交易所账号,当时没在意以为是密码泄露。

前两天登录自己的 chrome 插件的 metamask 钱包,晴天霹雳、损失惨重,发现钱包里的 usdt8 月 xx 日被转走了,立即重装了系统。

刚复了下盘,用的 win11 自带杀毒软件,平常也没乱装什么软件,电脑里装了一小部分破解软件。

而且 google 账号保护应该很强,也开启了 2FA 验证(验证码使用了 chrome 的身份验证器扩展和手机 APP )

不知道黑客是怎么登录的,有 3 个怀疑的地方,技术能力有限,大家帮忙分析下。

1 、chrome 扩展。是否装了某些含恶意代码的扩展,获取了钱包、验证码扩展。 问题 1:chrome 扩展是否能获取其他扩展的数据?

2 、路由器小米 AX6000 ,恩山上找了个 openwrt 固件(现在不知道是那个固件),打算重新换个知名点的固件,是否固件中置入了木马,获取了我所有流量。 问题 2:如果有这类木马,能否精准识别钱包数据,或者给电脑植马?。

3 、路由器装了 openclash ,订阅了机场,已经稳定使用了三年了。 问题 3:机场能否精准识别流量?

5205 次点击
所在节点    程序员
46 条回复
yinmin
2023-09-08 21:21:21 +08:00
大概率是 chrome 插件盗窃 cookie 。现在有黑产会伪装成正规企业去投资/收购流行的插件,做免费插件的作者禁不住诱惑就会卖掉。
justjy
2023-09-08 21:27:55 +08:00
固件和机场无法给你种木马,除非你装了根证书或者用了不加密的协议(如 HTTP, FTP )。大概率是楼主 Session/Cookie 数据被盗,黑客绕过 2FA 直接访问账号了。最好不要再用破解软件了,有可能潜伏着拉取木马远程控制电脑。
cdlnls
2023-09-08 21:28:02 +08:00
应该是电脑中了木马,有后门,拿到权限之后,导出浏览器上的 cookie 和保存的密码很容易。
loganovo
2023-09-08 21:36:33 +08:00
@yinmin 吓得我赶紧去删了好几个插件
oldshensheep
2023-09-08 21:51:12 +08:00
很明显是中了木马了,MetaMask 就算是拿到本地数据也没用,数据是加密的。一个可能是弱密码,或者你解密之后木马读内存。

4 万 USTD ???
rabbbit
2023-09-08 21:52:52 +08:00
chrome 都装了哪些扩展?
amlee
2023-09-08 21:59:28 +08:00
4w USTD ,老哥牛逼哦
lwjef
2023-09-08 22:22:12 +08:00
先用低价值手段广撒网寻找目标,再用高价值手段实施,所以原因只能说未知。
8863824
2023-09-08 22:32:43 +08:00
电脑说实话,很不安全,只要哪个软件作恶,后果都不堪设想。最稳妥的办法,还是不要将资金放在上面。
chxxpeng
2023-09-08 22:59:02 +08:00
是授权出了问题, 还是私钥泄漏? 私钥泄漏一般是 eth 也被盗. 如果只有 usdt 被盗, eth 没被盗, 可能是授权. 授权的话, 平时乱点某个网页, 或者之前授权过被黑的智能合约, 都有可能.
oIMOo
2023-09-08 23:05:23 +08:00
@xxbing #20 从这个工具的介绍来看,Windows “最安全”的 IE (怀疑是懒得适配了?),然后 macOS 除了 Safari 之外,其他还有额外一步的安全措施。
本来想问多装几个浏览器,每个浏览器做不同的事情能不能隔离开,看了工具发现不行……
slowmist
2023-09-08 23:23:10 +08:00
@xxbing 和谐小组大佬?
Ericcccccccc
2023-09-08 23:28:31 +08:00
最有可能的就是 chrome 的扩展.
ltfree
2023-09-08 23:35:09 +08:00
google 关联 metamask 钱包?这是什么操作
woyuzhuanyiyi
2023-09-09 00:32:32 +08:00
OP 也太粗心了,装着 4 万 U 的钱包电脑上竟然敢装破解软件,安全知识急需加强。重资产设备不说一定要冷钱包吧,至少不安装破解软件,不安装野鸡浏览器插件。又或者可以浏览器多用户,钱包插件的那个用户环境是干净的
anzu
2023-09-09 01:15:16 +08:00
看了一下 2 楼的视频,大小不到 2MB 的安装文件我是不会直接运行的,相当可疑。如果要一定要运行,断网+沙盘。
另外我登录交易所时会新建无痕窗口并关闭浏览器上所有插件。
kkk9
2023-09-09 02:14:15 +08:00
> 登录自己的 chrome 插件的 metamask 钱包

看到这里就笑了,OP 先去看下是不是信任了关联网站,并且授予了合约,人家直接操作合约就可以转账了。

几年前的盗 U 合约就是这样运作的。
artieo
2023-09-09 05:32:59 +08:00
火绒安全,高级防护里面的自定义防护,把谷歌安装目录添加到保护中 C:\Program Files\Google\*,创建读取修改删除都选上,屏蔽火绒上网权限,基本上就没问题了,别乱下一些乱七八糟的东西,火绒驱动 kill 会导致防护所有失效
collo
2023-09-09 10:52:31 +08:00
哎,昨天借酒消愁去了,感谢楼上各位大佬。大学没认真听课,还得补强自己的知识。
F4NNIU
2023-09-09 11:46:07 +08:00
做好安全,想办法补仓。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/972101

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX