۴۰ افزونه مخرب فایرفاکس با جعل هویت OKX، Rabby و TronLink رازهای کیفپول کریپتو را میدزدند

پژوهشگران امنیتی Socket ۴۰ افزونه مخرب فایرفاکس را شناسایی کردهاند که بهطور فعال رازهای کیفپول ارز دیجیتال را با جعل هویت ابزارهای محبوب Web3 از جمله OKX، Rabby Wallet و TronLink میدزدند. این افزونهها بخشی از شبکه بزرگتری از ۷۷ هویت مرتبط هستند که کد منبع، زیرساخت انتشار و تاریخچه نسخه را به اشتراک میگذارند، طبق گزارشی که تیم تحقیقات تهدید Socket منتشر کرده و ابتدا توسط The Hacker News پوشش داده شد.
این کمپین که Socket آن را «کارخانه سرقت کیفپول آفساید» نامیده، تصور میشود از مارس ۲۰۲۶ فعال بوده و به هیچ عامل یا گروه تهدید شناختهشدهای نسبت داده نشده است.
افزونهها چگونه دادههای کیفپول را میدزدند
پژوهشگر کریل بویچنکو چندین سازوکار متمایز سرقت را در میان ۴۰ افزونه تأییدشده مخرب شرح داد. پانزده مورد عبارتهای بازیابی، کلیدهای خصوصی و سایر رازهای کیفپول را میگیرند و از طریق Cloudflare Workers استخراج میکنند. سیزده نسخه اصلاحشده از افزونه معتبر Rabby Wallet، keyring های سریالی را پیش از آنکه رمزگذاری محلی بتواند از آنها محافظت کند، استخراج میکنند. پنج مورد دیگر اعتبارنامهها و دادههای کلیپبورد را از طریق زیرساخت فرمان-و-کنترل ثابتکدشده میگیرند، و هفت مورد از پروژههای Supabase تحت کنترل عامل تهدید بهعنوان کلید سوئیچ راه دور برای ارائه صفحات فیشینگ یا محتوای فریبنده بهصورت پویا استفاده میکنند.
پوشش امتیاز ورزشی
یکی از ویژگیهای قابلتوجه این کمپین استفاده از تاکتیکهای پوشش-و-محور است. سیوهفت مورد از ۷۷ افزونه مرتبط خود را بهعنوان ابزار امتیاز ورزشی یا ابزار کاربردی — پوششدهنده فوتبال، بسکتبال، NBA و هاکی — معرفی میکنند، در حالی که ویژگیهای نامرتبط مانند تولید رمز عبور، حالت تاریک، دسترسی VPN، تبدیل ارز، عکسبرداری از صفحه و یادداشتبرداری را تبلیغ میکنند.
چرا این موضوع فراتر از کاربران کریپتو اهمیت دارد
این کمپین یک ضعف گستردهتر را در بازارهای افزونه مرورگر نشان میدهد: افزونههای کاربردی که ظاهر معتبری دارند میتوانند مدتها پس از تأیید اولیه، بدون فعالسازی یک بازبینی کامل جدید در هر مورد، به بدافزار سرقت اعتبارنامه تبدیل شوند. برای کاربرانی که فعالانه افزونههای نصبشده خود را حسابرسی نمیکنند، این محور امتیاز-ورزشی-به-تخلیهکننده-کیفپول عملاً تا زمانی که وجوه از بین رفته باشد نامرئی است.
کاربرانی که افزونههای فایرفاکس مرتبط با کیفپول ارز دیجیتال، امتیاز ورزشی، دسترسی VPN یا تولید رمز عبور نصب دارند باید فوراً فهرست افزونههای خود را بررسی کنند و هر چیز ناشناخته یا استفادهنشده را حذف کنند. هر کسی که گمان میکند یک افزونه آسیبدیده ممکن است به کیفپول او دسترسی داشته باشد، باید وجوه را به یک کیفپول جدید با عبارت بازیابی تازه منتقل کند.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی