MEGA 网盘 Chrome 插件被恶意替换,多家网站登录信息比特币私钥及明文信息泄露 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
lp10
V2EX    分享发现

MEGA 网盘 Chrome 插件被恶意替换,多家网站登录信息比特币私钥及明文信息泄露

  •  
  •   lp10 2018 年 9 月 5 日 2539 次点击
    这是一个创建于 2694 天前的主题,其中的息可能已经有所发展或是发生改变。

    北京时间 9 月 4 日晚上 10 点 30 分,MEGA 网盘在 Chrome 应用商店内的插件被恶意替换。恶意插件(版本号:3.39.4 )会尝试记录包括 Amazon、Microsoft Live、Github、Google、MyEtherWallet、MyMonero 在内的网站的登录信息,并发送至 www.megaopac.host。

    目前 MEGA 已重新发布原版插件(版本号:3.39.5 )。

    相关报道:https://www.zdnet.com/article/mega-nz-chrome-extension-caught-stealing-passwords-cryptocurrency-private-keys/

    MEGA 官方声明:https://mega.nz/blog_47

    11 条回复    2018-09-06 10:27:09 +08:00
    lp10
        1
    lp10  
    OP
       2018 年 9 月 5 日
    在官方声明的最后,MEGA 看起来在尝试把锅甩给 Google。原文提到 Google 不允许插件发布者自签名让插件丧失了一层重要的保护。

    然而全文只在最后一句涉及到了他们官方应用商店帐号的问题。MEGA 表示他们正在调查自己 Chrome 应用商店帐号被入侵的细节。
    wangcansun
        2
    wangcansun  
       2018 年 9 月 5 日
    好久之前用过刷机的时候很多包都是 mega 上的,体验还可以
    wangcansun
        3
    wangcansun  
       2018 年 9 月 5 日   2
    我回复上一条主要是担心楼主尴尬,然后来了个尬聊
    tyrealgray
        4
    tyrealgray  
       2018 年 9 月 5 日
    所以 BitDefender 以前把 MEGA 给屏蔽过是有原因的么
    lp10
        5
    lp10  
    OP
       2018 年 9 月 5 日 via iPhone
    @wangcansun ... >_>
    lp10
        6
    lp10  
    OP
       2018 年 9 月 5 日 via iPhone
    @tyrealgray 不好说
    gitChimera
        7
    gitChimera  
       2018 年 9 月 6 日 via Android
    都上两步验证应该问题不大吧…
    lp10
        8
    lp10  
    OP
       2018 年 9 月 6 日
    @gitChimera 保险起见还是改了比较好。而且最好对着历史记录看眼有没有访问过明文 POST 密码的,这些也得改。

    反正至少某些人没老老实实开 2FA,要不然商店帐号怎么被盗了(摊手
    passerbytiny
        9
    passerbytiny  
       2018 年 9 月 6 日
    “在安装或自动更新时,它会要求提升 MEGA 真正扩展所不需要的权限(读取并更改您访问的网站上的所有数据)”
    我确定我没有受害了。
    MEGA 账号被盗的锅甩不掉。
    谷歌审查不严的锅也甩不掉。
    passerbytiny
        10
    passerbytiny  
       2018 年 9 月 6 日
    @lp10 只要确认自己没提权,就可以确认自己没安装过木马版本(扩展提权被确认前会被 chrome 临时禁用的),就啥也不用动。提过权的,不但要改掉以上网站的密码,与以上网站使用相同或近似密码的网站,全部都要改。
    PERFECTCN
        11
    PERFECTCN  
       2018 年 9 月 6 日
    @gitChimera @lp10 是的,不过 Mega 貌似没有 2FA ?我没找到。这波之后会不会开。。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5496 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 37ms UTC 06:51 PVG 14:51 LAX 22:51 JFK 01:51
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86