40 إضافة خبيثة لفايرفوكس تنتحل هوية OKX وRabby وTronLink لسرقة أسرار محافظ الكريبتو

حدد باحثو الأمن في Socket 40 إضافة خبيثة لمتصفح فايرفوكس تسرق فعلياً أسرار محافظ العملات المشفرة عبر انتحال هوية أدوات Web3 الشهيرة بما فيها OKX وRabby Wallet وTronLink. الإضافات جزء من شبكة أكبر من 77 هوية مرتبطة تتشارك الكود المصدري والبنية التحتية للنشر وتاريخ الإصدارات، وفقاً لتقرير نشره فريق أبحاث التهديدات في Socket ونقلته أولاً The Hacker News.
يُعتقد أن الحملة، التي أطلقت عليها Socket اسم «مصنع سرقة المحافظ أوفسايد»، نشطة منذ مارس 2026 ولم تُنسب إلى أي جهة أو مجموعة تهديد معروفة.
كيف تسرق الإضافات بيانات المحافظ
فصّل الباحث كيريل بويتشنكو عدة آليات سرقة متمايزة عبر الإضافات الأربعين المؤكد خبثها. خمس عشرة إضافة تلتقط عبارات الاسترداد والمفاتيح الخاصة وأسراراً أخرى للمحفظة وتُسرّبها عبر Cloudflare Workers. ثلاث عشرة نسخة معدّلة من إضافة Rabby Wallet الشرعية تُسرّب سلاسل المفاتيح المسلسلة قبل أن يتمكن التشفير المحلي من حمايتها. خمس أخرى تلتقط بيانات الاعتماد ولوحة النسخ عبر بنية تحتية للقيادة والتحكم مُدمجة، وسبع تستخدم مشاريع Supabase الخاضعة لسيطرة الجهة المهاجمة كمفاتيح تبديل عن بُعد لعرض صفحات تصيد أو محتوى خادع ديناميكياً.
تمويه نتائج المباريات الرياضية
من السمات اللافتة للحملة استخدامها تكتيكات التمويه ثم التحول. 37 من الإضافات الـ77 المرتبطة تُقدَّم كأدوات نتائج رياضية أو أدوات مساعدة — تغطي كرة القدم وكرة السلة والـNBA والهوكي — بينما تُسوَّق ميزات غير ذات صلة مثل توليد كلمات المرور والوضع الداكن والوصول إلى VPN وتحويل العملات والتقاط لقطات الشاشة وتدوين الملاحظات.
لماذا يهم هذا الأمر خارج نطاق مستخدمي الكريبتو
تُظهر الحملة ضعفاً أوسع في أسواق إضافات المتصفح: يمكن لإضافات مساعدة تبدو شرعية أن يُعاد توظيفها لتصبح برمجيات خبيثة سارقة لبيانات الاعتماد بعد وقت طويل من الموافقة الأولية، دون أن تُفعّل مراجعة كاملة جديدة في كل حالة. بالنسبة للمستخدمين الذين لا يراجعون بنشاط إضافات المتصفح المثبتة لديهم، يكون هذا التحول من نتائج رياضية إلى مستنزف محافظ غير مرئي عملياً حتى تختفي الأموال.
يجب على المستخدمين الذين لديهم إضافات فايرفوكس متعلقة بمحافظ العملات المشفرة أو النتائج الرياضية أو الوصول إلى VPN أو توليد كلمات المرور مراجعة قائمة إضافاتهم فوراً وإزالة أي شيء غير معروف أو غير مستخدم. من يشتبه في أن إضافة متأثرة ربما وصلت إلى محفظته، ينبغي أن ينقل الأموال إلى محفظة جديدة بعبارة استرداد مُولّدة حديثاً.
وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي