خبر و تحلیل

سرقت اطلاعات تلگرام و گوگل توسط ۱۰۸ افزونه مخرب در مرورگر کروم

خطر در کمین کاربران کروم
نمای نزدیک از انگشت کاربری در حال لمس آیکون گوگل کروم روی یک صفحه نمایش لمسی
یونس مرادی
زمان مطالعه ۲ دقیقه
بازبینی: شایان ضیایی
صحت سنجی شده

محققان امنیت سایبری کمپین جدیدی کشف کرده‌اند که در آن، ۱۰۸ افزونه مخرب مرورگر گوگل کروم، به طور هماهنگ در حال سرقت اطلاعات کاربران هستند. این افزونه‌ها بیش از ۲۰ هزار بار از «فروشگاه رسمی کروم» دانلود شده‌‌اند و دسترسی‌های پنهانی و خطرناکی به مهاجمان می‌دهند.

این افزونه‌ها چگونه عمل می‌کنند؟

یافته‌های تیم تحقیقاتی Socket نشان می‌دهد که با وجود متفاوت بودن نام توسعه‌دهندگان، تمام ۱۰۸ افزونه با یک سرور مرکزی واحد در ارتباط هستند.
این بدافزارها در ظاهر موجه و کاربردی به نظر می‌رسند و در قالب کلاینت‌های غیررسمی تلگرام، ابزارهای ترجمه متن و بازی‌های ساده‌ی مرورگر عرضه شده‌اند؛ اما در پس‌زمینه، سناریوی متفاوتی در حال اجراست:

  1. سرقت داده‌های هویتی گوگل: ۵۴ افزونه برای سرقت اطلاعات حساب گوگل طراحی شده‌اند و آدرس ایمیل، نام، عکس پروفایل و توکن‌های دسترسی (OAuth2) را به سرقت می‌برند؛
  2. ایجاد درِ پشتی: ۴۵ افزونه در پشتی دارند که به محض باز شدن مرورگر و بدون نیاز به دخالت کاربر، لینک‌های دلخواه مهاجمان را باز می‌کند؛
  3. تزریق کدهای مخرب: ۷۸ افزونه از طریق innerHTML کدهای مخرب HTML را به رابط کاربری تزریق می‌کنند؛
  4. رهگیری حساب‌های تلگرامی: یک افزونه به‌طور ویژه روی سرقت نشست‌های (Sessions) نسخه وب تلگرام متمرکز است و توکن‌های احراز هویت را به سرور هکرها ارسال می‌کند.
برخی از محبوب‌ترین افزونه‌های آلوده‌ی کروم که هزاران کاربر را گرفتار کرده‌اند.

سرقت نشست‌های تلگرام و خطر کنترل حساب

خطرناک‌ترین بخش‌ این حمله، هدف گرفتن «نسخه وب تلگرام» است. افزونه مخربِ مرتبط با این پلتفرم، هر ۱۵ ثانیه یک‌بار اطلاعات نشست کاربر را استخراج کرده و به سرور مهاجمان می‌فرستد.

این دسترسی به هکرها اجازه می‌دهد تا علاوه بر خواندن پیام‌های قربانی، کنترل حساب کاربری او را در اختیار گرفته و آن را با حساب دیگری جایگزین کنند.
بررسی کدهای این بدافزارها و کامنت‌های موجود در آن‌ها، گمانه‌زنی‌ها راجع به احتمال هدایت این عملیات توسط هکرهای روس را تقویت می‌کند.

برای حفظ امنیت چه باید کرد؟

در زمان انتشار این گزارش بسیاری از این افزونه‌ها همچنان در فروشگاه کروم فعال مانده‌اند. اگر به اینترنت دسترسی دارید، برای حفظ امنیت خود فوراً به بخش مدیریت افزونه‌های مرورگر کروم بروید و افزونه‌های ناشناس و مرتبط با تلگرام، یوتیوب و بازی‌های وب را حذف کنید.

بازبینی: شایان ضیایی

پست‌های مرتبط

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Bleeping Computer
    https://www.bleepingcomputer.com/news/security/over-100-chrome-extensions-in-web-store-target-users-accounts-and-data/