شاید ماهها پیش یک افزونه ساده برای کپیکردن متن روی مرورگر کروم یا اج نصب کرده باشید که کاملاً امن بوده است؛ اما پژوهشگران بهتازگی ۱۹ افزونه را کشف کردهاند که در سکوت تغییر ماهیت داده و به سارقان رمزهای عبور و ارزهای دیجیتال تبدیل شدهاند.
ترفند مهاجمان در این حمله بسیار هوشمندانه است. آنها بهجای ساختن بدافزار از صفر، افزونههای قانونی را میخرند یا ابتدا یک نسخه کاملاً سالم منتشر میکنند؛ روشی فریبکارانه که پیشتر هم در ماجرای فیلترشکنهای جاسوس در فروشگاه رسمی کروم شاهد آن بودیم. وقتی هزاران نفر افزونه را نصب کردند، هکرها یک بهروزرسانی مخرب برای آن میفرستند.
از آنجا که مرورگرها افزونهها را بهطور خودکار بهروزرسانی میکنند، کاربر بدون کلیک روی هیچ لینک مشکوکی، نسخه آلوده را دریافت میکند. وقتی این نسخه روی مرورگر نصب میشود، میتواند روی صفحاتی که کاربر باز میکند کد مخرب اجرا کند؛ از دزدیدن رمزهای واردشده و تاریخچه مرورگر گرفته تا سرقت حسابهای شبکههای اجتماعی، اطلاعات صرافیها و دارایی کیف پولهای رمزارزی.
همچنین یکی از ماژولهای این افزونهها هم حملهای به سبک کلیکفیکس (ClickFix) اجرا میکند؛ یعنی یک پیام جعلی بهروزرسانی مرورگر نمایش میدهد و کاربر را فریب میدهد تا خودش یک دستور مخرب را کپی و اجرا کند. این همان ترفندی است که پیشتر در مطلب کپچای تقلبی چیست؟ دربارهاش نوشتیم.
این سارقان خاموش به پول محدود نمیشوند و میتوانند تاریخچه مرورگر شما را بخوانند یا کنترل حسابهای شبکههای اجتماعی شما را به دست بگیرند.
برای اطمینان از امنیت خود، بررسی کنید که آیا هیچیک از این ۱۹ افزونه آلوده روی مرورگرتان نصب هستند یا خیر:
افزونههایی که هکرها از سازندگان اصلی خریدهاند
- Enable Right Click & Copy — Smart Unlock + OCR
- RapidLens – Google Lens for Screen Search & Images
- QuickLens – Search Screen with Google Lens
- Password Protect PDF
- Allow Copy – Select & Enable Right Click (مخصوص مرورگر اج)
تنها افزونه Enable Right Click & Copy حدود ۷۰ هزار کاربر در کروم داشت و نسخه مشابه آن در Edge نیز حدود ۱۰ هزار کاربر دیگر داشت. البته این عدد به معنی آلودهشدن قطعی همه این کاربران نیست، اما نشان میدهد خرید یک افزونه قدیمی میتواند یکباره دهها هزار کاربر قبلی را در معرض خطر قرار دهد.
افزونههایی که از ابتدا توسط هکرها ساخته شدهاند
- PixelCheck
- Creative Library – Ad Spy Tool
- Website Traffic Checker: MirrorSphere SEO Stats
- Site Signal – Website Traffic & SEO Checker
- SEO Pulse Pro – Website Traffic & SEO Analyzer
- Private Crypto News Reader
- Blockfolio: Address Monitor
- Crypto Rates & Fiat Converter
- Crypto Alerter: Price Alarms & Volatility Warnings
- DeFi Pulse Tracker
- Crypto Price Badge: Quick Glance
- Multi-Chain Explorer
- LedgerLook: Wallet Checker
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
هنوز مشخص نیست چه کسی پشت این کارزار است، اما بیش از دو سال فعالیت موفق، نشان از مهاجمی بسیار توانمند دارد. این اتفاق نشان میدهد که نصب یک برنامه از فروشگاه رسمی گوگل یا مایکروسافت، تضمینکننده امنیت همیشگی آن نیست. ابزاری که امروز امن و کاربردی است، ممکن است فردا با یک بهروزرسانی خودکار به دشمن شما تبدیل شود؛ پس اگر هر یک از افزونههای نامبرده را روی مرورگرتان دارید، همین حالا آن را پاک کنید.
