سه‌شنبه, شهریور ۳, ۱۴۰۵

افزونه‌های مخرب فایرفاکس در حال سرقت عبارات بازیابی کیف پول رمزارز و کردنشیال مرورگر

0
7
افزونه‌های مخرب فایرفاکس در حال سرقت عبارات بازیابی کیف پول رمزارز و کردنشیال مرورگر

هر بار که یک افزونه یا پلاگین به مرورگرتان اضافه می‌کنید، این احتمال وجود دارد که کاری فراتر از مدیریت کیف پول رمزارزی، ساخت رمز عبور، یادداشت‌برداری یا پیگیری نتایج مسابقات ورزشی انجام داده باشید. ممکن است در واقع دسترسی به پس‌اندازتان را در اختیار یک فرد کاملا ناشناس قرار داده باشید.

محققان امنیتی شرکت Socket ده‌ها افزونه مخرب فایرفاکس را شناسایی کرده‌اند که با هدف سرقت عبارت بازیابی (Seed Phrase) کیف پول‌های رمزارزی یا اطلاعات مربوط به پسوردها طراحی شده‌اند.

محققان نام این کمپین را «کارخانه سرقت کیف پول Offside» (Offside Wallet Theft Factory) گذاشته‌اند. این کمپین دست‌کم از مارس ۲۰۲۶ در خفا فعال بوده است. یکی از نمونه‌های افزونه‌های مخرب، «0KX WEB3» نام دارد که برای شبیه‌سازی نام صرافی رمزارزی OKX، به‌جای حرف «O» از عدد صفر استفاده می‌کند.

این افزونه مخرب که سازندگانش با جسارت ادعا می‌کنند «هیچ داده‌ای جمع‌آوری نمی‌کند»، در ظاهر شبیه یک اپلیکیشن کیف پول است؛ اما در واقع هیچ کد مربوط به کیف پولی در آن وجود ندارد.

این افزونه در پس‌زمینه، هر بار که اجرا می‌شود، به‌صورت مخفیانه یک پایگاه داده در Supabase، یک سرویس ابری قانونی، را بررسی می‌کند. مهاجمانی که کنترل این پایگاه داده را در اختیار دارند، می‌توانند تعیین کنند که در مرحله بعد چه اتفاقی بیفتد.

مهاجمان با تغییر یک گزینه در پایگاه داده می‌توانند رفتار افزونه را تغییر دهند. افزونه در بیشتر مواقع یک صفحه ظاهرا بی‌ضرر، مثلا یک دفترچه یادداشت، نمایش می‌دهد؛ اما مهاجمان می‌توانند در صورت نیاز آن را با صفحه‌ای کاملا متقاعدکننده جایگزین کنند که از کاربر می‌خواهد کیف پول خود را وارد کند.

کاربرانی که عبارت بازیابی خود را در این صفحه وارد کنند، عملا آن را مستقیما در اختیار مهاجمان قرار می‌دهند. از آنجا که این کنترل در پایگاه داده قرار دارد و نه در کد خود افزونه، مجرمان برای فعال‌کردن قابلیت مخرب نیازی ندارند افزونه را از طریق فروشگاه افزونه‌های فایرفاکس به‌روزرسانی کنند.

نکته هوشمندانه این حمله این است که خود افزونه کار بسیار کمی انجام می‌دهد و برای نصب نیز فقط به حداقل مجوزهای لازم نیاز دارد. این موضوع یادآوری مهمی برای همه کاربران است: اینکه یک افزونه مجوزهای بسیار کمی درخواست می‌کند، به‌هیچ‌وجه به معنی امن‌بودن آن نیست.

از میان ۷۷ افزونه مرتبط، کارشناسان امنیتی تایید کردند که ۴۰ مورد اطلاعات کاربران را سرقت می‌کردند.

۳۷ افزونه باقی‌مانده خود را به‌عنوان VPN، ابزار ایجاد رمزعبور یا برنامه یادداشت‌ برداری معرفی می‌کردند؛ اما در خفا کدی را اجرا می‌کردند که نتایج مسابقات NBA، هاکی یا فوتبال را دنبال می‌کرد. اگرچه محققان شواهدی پیدا نکردند که این افزونه‌ها در حال حاضر حاوی کد مخرب باشند، اما اشتراک کد و زیرساخت با افزونه‌های فایرفاکسِ سرقت‌ کننده اطلاعات، نگرانی جدی ایجاد می‌کند.

در واقع، چند مورد از افزونه‌هایی که سرقت کیف پول‌های رمزارزی آن‌ها تایید شده، در ابتدا دقیقا با یکی از همین قالب‌های نمایش نتایج ورزشی شروع به کار کرده بودند و تنها بعدها با یک «به‌روزرسانی»، صفحه نتایج ورزشی آن‌ها با چیزی جایگزین شد که در نهایت می‌توانست موجودی مالی قربانی را تخلیه کند.

مجرمان سایبری پیش از این نیز بارها از افزونه‌های مرورگر به‌عنوان مسیری برای نفوذ به کیف پول‌های رمزارزی استفاده کرده‌اند.

برای مثال، در سال ۲۰۲۰ درباره ۴۹ افزونه مرورگر کروم نوشتم که می‌توانستند عبارت‌های عبور و کلیدهای خصوصی را سرقت کنند و برای جلب اعتماد کاربران نیز از نظرات جعلی پنج‌ ستاره استفاده می‌کردند. اخیرا نیز درباره بیش از ۱۰۰ افزونه مخرب کروم گزارش دادم که در حال سرقت داده‌های Google و Telegram از ۲۰ هزار کاربر شناسایی شدند. همچنین در ماه آوریل، درباره افزونه‌های جعلی ChatGPT نوشتم که اطلاعات ورود کاربران را سرقت می‌کردند.

مجرمان سایبری فهمیده‌اند که اگر بدافزار را در قالب چیزی که مردم به آن نیاز دارند و می‌خواهند ارائه کنند، می‌توانند فقط منتظر بمانند تا سود حاصل از سرقت‌ها به دستشان برسد.

برای محافظت بهتر از خودتان چه کارهایی می‌توانید انجام دهید؟
افزونه‌ها را فقط از ناشران شناخته‌ شده و تأیید شده نصب کنید. هر چیزی که قرار است مدیریت رمزارزهای شما را از داخل مرورگر بر عهده بگیرد، باید با احتیاط زیادی بررسی شود.
یک کیف پول معتبر از شما نمی‌خواهد عبارت بازیابی خود را در یک صفحه وب وارد کنید.
صرفا بر اساس مجوزهایی که یک افزونه درخواست می‌کند، درباره قابل‌ اعتماد بودن آن تصمیم نگیرید. برخی از خطرناک‌ترین افزونه‌های بررسی‌ شده در این گزارش تقریبا هیچ مجوزی درخواست نمی‌کردند.
افزونه‌های نصب‌ شده روی مرورگرتان را به‌طور مرتب بررسی کنید و هر افزونه‌ای را که نمی‌شناسید یا دیگر به آن نیاز ندارید، حذف کنید. افزونه‌ها می‌توانند پس از نصب، با دریافت یک به‌روزرسانی، کد مخرب جدیدی دریافت کنند.
اگر عبارت بازیابی خود را در افزونه‌ای وارد کرده‌اید که حالا نسبت به آن مشکوک هستید، فرض را بر این بگذارید که کیف پولتان به خطر افتاده است. دارایی‌های خود را فورا به یک کیف پول جدید و امن منتقل کنید. صرفا حذف افزونه مشکوک ممکن است دیگر فایده‌ای نداشته باشد؛ چون ممکن است مهاجم پیش از حذف افزونه، عبارت بازیابی شما را به دست آورده باشد.

منبع: https://www.fortra.com/blog/gunra-ransomware-what-you-need-know

مقاله قبلیعینک‌های ری‌بن متا در بارها، رستوران‌ها و سالن‌های سینما و تئاتر ممنوع می‌شوند
مقاله بعدیدرباره باج‌افزار Gunra چه می‌دانیم

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.