۴۰ افزونه مخرب فایرفاکس با جعل هویت OKX، Rabby و TronLink رازهای کیف‌پول کریپتو را می‌دزدند

The Hacker News
اشتراک‌گذاری:
۴۰ افزونه مخرب فایرفاکس با جعل هویت OKX، Rabby و TronLink رازهای کیف‌پول کریپتو را می‌دزدند

پژوهشگران امنیتی Socket ۴۰ افزونه مخرب فایرفاکس را شناسایی کرده‌اند که به‌طور فعال رازهای کیف‌پول ارز دیجیتال را با جعل هویت ابزارهای محبوب Web3 از جمله OKX، Rabby Wallet و TronLink می‌دزدند. این افزونه‌ها بخشی از شبکه بزرگ‌تری از ۷۷ هویت مرتبط هستند که کد منبع، زیرساخت انتشار و تاریخچه نسخه را به اشتراک می‌گذارند، طبق گزارشی که تیم تحقیقات تهدید Socket منتشر کرده و ابتدا توسط The Hacker News پوشش داده شد.

این کمپین که Socket آن را «کارخانه سرقت کیف‌پول آفساید» نامیده، تصور می‌شود از مارس ۲۰۲۶ فعال بوده و به هیچ عامل یا گروه تهدید شناخته‌شده‌ای نسبت داده نشده است.

افزونه‌ها چگونه داده‌های کیف‌پول را می‌دزدند

پژوهشگر کریل بویچنکو چندین سازوکار متمایز سرقت را در میان ۴۰ افزونه تأییدشده مخرب شرح داد. پانزده مورد عبارت‌های بازیابی، کلیدهای خصوصی و سایر رازهای کیف‌پول را می‌گیرند و از طریق Cloudflare Workers استخراج می‌کنند. سیزده نسخه اصلاح‌شده از افزونه معتبر Rabby Wallet، keyring های سریالی را پیش از آنکه رمزگذاری محلی بتواند از آن‌ها محافظت کند، استخراج می‌کنند. پنج مورد دیگر اعتبارنامه‌ها و داده‌های کلیپ‌بورد را از طریق زیرساخت فرمان-و-کنترل ثابت‌کدشده می‌گیرند، و هفت مورد از پروژه‌های Supabase تحت کنترل عامل تهدید به‌عنوان کلید سوئیچ راه دور برای ارائه صفحات فیشینگ یا محتوای فریبنده به‌صورت پویا استفاده می‌کنند.

پوشش امتیاز ورزشی

یکی از ویژگی‌های قابل‌توجه این کمپین استفاده از تاکتیک‌های پوشش-و-محور است. سی‌وهفت مورد از ۷۷ افزونه مرتبط خود را به‌عنوان ابزار امتیاز ورزشی یا ابزار کاربردی — پوشش‌دهنده فوتبال، بسکتبال، NBA و هاکی — معرفی می‌کنند، در حالی که ویژگی‌های نامرتبط مانند تولید رمز عبور، حالت تاریک، دسترسی VPN، تبدیل ارز، عکس‌برداری از صفحه و یادداشت‌برداری را تبلیغ می‌کنند.

چرا این موضوع فراتر از کاربران کریپتو اهمیت دارد

این کمپین یک ضعف گسترده‌تر را در بازارهای افزونه مرورگر نشان می‌دهد: افزونه‌های کاربردی که ظاهر معتبری دارند می‌توانند مدت‌ها پس از تأیید اولیه، بدون فعال‌سازی یک بازبینی کامل جدید در هر مورد، به بدافزار سرقت اعتبارنامه تبدیل شوند. برای کاربرانی که فعالانه افزونه‌های نصب‌شده خود را حسابرسی نمی‌کنند، این محور امتیاز-ورزشی-به-تخلیه‌کننده-کیف‌پول عملاً تا زمانی که وجوه از بین رفته باشد نامرئی است.

کاربرانی که افزونه‌های فایرفاکس مرتبط با کیف‌پول ارز دیجیتال، امتیاز ورزشی، دسترسی VPN یا تولید رمز عبور نصب دارند باید فوراً فهرست افزونه‌های خود را بررسی کنند و هر چیز ناشناخته یا استفاده‌نشده را حذف کنند. هر کسی که گمان می‌کند یک افزونه آسیب‌دیده ممکن است به کیف‌پول او دسترسی داشته باشد، باید وجوه را به یک کیف‌پول جدید با عبارت بازیابی تازه منتقل کند.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: