هر بار که یک افزونه یا پلاگین به مرورگرتان اضافه میکنید، این احتمال وجود دارد که کاری فراتر از مدیریت کیف پول رمزارزی، ساخت رمز عبور، یادداشتبرداری یا پیگیری نتایج مسابقات ورزشی انجام داده باشید. ممکن است در واقع دسترسی به پساندازتان را در اختیار یک فرد کاملا ناشناس قرار داده باشید.
محققان امنیتی شرکت Socket دهها افزونه مخرب فایرفاکس را شناسایی کردهاند که با هدف سرقت عبارت بازیابی (Seed Phrase) کیف پولهای رمزارزی یا اطلاعات مربوط به پسوردها طراحی شدهاند.
محققان نام این کمپین را «کارخانه سرقت کیف پول Offside» (Offside Wallet Theft Factory) گذاشتهاند. این کمپین دستکم از مارس ۲۰۲۶ در خفا فعال بوده است. یکی از نمونههای افزونههای مخرب، «0KX WEB3» نام دارد که برای شبیهسازی نام صرافی رمزارزی OKX، بهجای حرف «O» از عدد صفر استفاده میکند.
این افزونه مخرب که سازندگانش با جسارت ادعا میکنند «هیچ دادهای جمعآوری نمیکند»، در ظاهر شبیه یک اپلیکیشن کیف پول است؛ اما در واقع هیچ کد مربوط به کیف پولی در آن وجود ندارد.
این افزونه در پسزمینه، هر بار که اجرا میشود، بهصورت مخفیانه یک پایگاه داده در Supabase، یک سرویس ابری قانونی، را بررسی میکند. مهاجمانی که کنترل این پایگاه داده را در اختیار دارند، میتوانند تعیین کنند که در مرحله بعد چه اتفاقی بیفتد.
مهاجمان با تغییر یک گزینه در پایگاه داده میتوانند رفتار افزونه را تغییر دهند. افزونه در بیشتر مواقع یک صفحه ظاهرا بیضرر، مثلا یک دفترچه یادداشت، نمایش میدهد؛ اما مهاجمان میتوانند در صورت نیاز آن را با صفحهای کاملا متقاعدکننده جایگزین کنند که از کاربر میخواهد کیف پول خود را وارد کند.
کاربرانی که عبارت بازیابی خود را در این صفحه وارد کنند، عملا آن را مستقیما در اختیار مهاجمان قرار میدهند. از آنجا که این کنترل در پایگاه داده قرار دارد و نه در کد خود افزونه، مجرمان برای فعالکردن قابلیت مخرب نیازی ندارند افزونه را از طریق فروشگاه افزونههای فایرفاکس بهروزرسانی کنند.
نکته هوشمندانه این حمله این است که خود افزونه کار بسیار کمی انجام میدهد و برای نصب نیز فقط به حداقل مجوزهای لازم نیاز دارد. این موضوع یادآوری مهمی برای همه کاربران است: اینکه یک افزونه مجوزهای بسیار کمی درخواست میکند، بههیچوجه به معنی امنبودن آن نیست.
از میان ۷۷ افزونه مرتبط، کارشناسان امنیتی تایید کردند که ۴۰ مورد اطلاعات کاربران را سرقت میکردند.
۳۷ افزونه باقیمانده خود را بهعنوان VPN، ابزار ایجاد رمزعبور یا برنامه یادداشت برداری معرفی میکردند؛ اما در خفا کدی را اجرا میکردند که نتایج مسابقات NBA، هاکی یا فوتبال را دنبال میکرد. اگرچه محققان شواهدی پیدا نکردند که این افزونهها در حال حاضر حاوی کد مخرب باشند، اما اشتراک کد و زیرساخت با افزونههای فایرفاکسِ سرقت کننده اطلاعات، نگرانی جدی ایجاد میکند.
در واقع، چند مورد از افزونههایی که سرقت کیف پولهای رمزارزی آنها تایید شده، در ابتدا دقیقا با یکی از همین قالبهای نمایش نتایج ورزشی شروع به کار کرده بودند و تنها بعدها با یک «بهروزرسانی»، صفحه نتایج ورزشی آنها با چیزی جایگزین شد که در نهایت میتوانست موجودی مالی قربانی را تخلیه کند.
مجرمان سایبری پیش از این نیز بارها از افزونههای مرورگر بهعنوان مسیری برای نفوذ به کیف پولهای رمزارزی استفاده کردهاند.
برای مثال، در سال ۲۰۲۰ درباره ۴۹ افزونه مرورگر کروم نوشتم که میتوانستند عبارتهای عبور و کلیدهای خصوصی را سرقت کنند و برای جلب اعتماد کاربران نیز از نظرات جعلی پنج ستاره استفاده میکردند. اخیرا نیز درباره بیش از ۱۰۰ افزونه مخرب کروم گزارش دادم که در حال سرقت دادههای Google و Telegram از ۲۰ هزار کاربر شناسایی شدند. همچنین در ماه آوریل، درباره افزونههای جعلی ChatGPT نوشتم که اطلاعات ورود کاربران را سرقت میکردند.
مجرمان سایبری فهمیدهاند که اگر بدافزار را در قالب چیزی که مردم به آن نیاز دارند و میخواهند ارائه کنند، میتوانند فقط منتظر بمانند تا سود حاصل از سرقتها به دستشان برسد.
برای محافظت بهتر از خودتان چه کارهایی میتوانید انجام دهید؟
افزونهها را فقط از ناشران شناخته شده و تأیید شده نصب کنید. هر چیزی که قرار است مدیریت رمزارزهای شما را از داخل مرورگر بر عهده بگیرد، باید با احتیاط زیادی بررسی شود.
یک کیف پول معتبر از شما نمیخواهد عبارت بازیابی خود را در یک صفحه وب وارد کنید.
صرفا بر اساس مجوزهایی که یک افزونه درخواست میکند، درباره قابل اعتماد بودن آن تصمیم نگیرید. برخی از خطرناکترین افزونههای بررسی شده در این گزارش تقریبا هیچ مجوزی درخواست نمیکردند.
افزونههای نصب شده روی مرورگرتان را بهطور مرتب بررسی کنید و هر افزونهای را که نمیشناسید یا دیگر به آن نیاز ندارید، حذف کنید. افزونهها میتوانند پس از نصب، با دریافت یک بهروزرسانی، کد مخرب جدیدی دریافت کنند.
اگر عبارت بازیابی خود را در افزونهای وارد کردهاید که حالا نسبت به آن مشکوک هستید، فرض را بر این بگذارید که کیف پولتان به خطر افتاده است. داراییهای خود را فورا به یک کیف پول جدید و امن منتقل کنید. صرفا حذف افزونه مشکوک ممکن است دیگر فایدهای نداشته باشد؛ چون ممکن است مهاجم پیش از حذف افزونه، عبارت بازیابی شما را به دست آورده باشد.
منبع: https://www.fortra.com/blog/gunra-ransomware-what-you-need-know










