នៅខែសីហា ឆ្នាំ២០២៦ ក្រុមស្រាវជ្រាវសុវត្ថិភាព Socket បានរកឃើញយុទ្ធនាការមេរោគមួយ ដែលប្រើប្រាស់ Chrome Extensions និង Microsoft Edge Extensions ជាផ្លូវចែកចាយមេរោគ ដោយប្រើប្រាស់វិធីសាស្ត្រមួយដែលគួរឱ្យព្រួយបារម្ភខ្លាំង។
ជាទូទៅ នៅពេលនិយាយពី malicious extension យើងតែងគិតថា អ្នកវាយប្រហារបង្កើត Extension ថ្មីមួយដែលមានមេរោគភ្ជាប់មកជាមួយ ហើយយើងអាចប្រុងប្រយ័ត្នដោយមិនដំឡើង Extension ដែលមិនស្គាល់ ឬមិនទុកចិត្ត។ ប៉ុន្តែករណីនេះខុសពីនោះ អ្នកវាយប្រហារបានប្រើប្រាស់វិធីសាស្ត្រដែលគេហៅថា Extension Takeover ឬ Software Supply-Chain Attack។ នោះគឺពួកគេមិនចាំបាច់បង្កើត Extension ថ្មីពីសូន្យទេ ប៉ុន្តែធ្វើការទិញ Extension ដែលមានស្រាប់ ដែលធ្លាប់ជាកម្មវិធីស្របច្បាប់ មានប្រវត្តិប្រើប្រាស់ និងមានអ្នកប្រើប្រាស់ទុកចិត្តរួចទៅហើយ។
បន្ទាប់ពីទទួលបានការគ្រប់គ្រង Extension អ្នកវាយប្រហារបានបញ្ចេញ Update ថ្មី ហើយបញ្ចូលមេរោគទៅក្នុងនោះ។
ចំណុចដែលគួរឱ្យខ្លាចគឺ អ្នកប្រើប្រាស់ដែលបានដំឡើង Extension នោះពីមុន មិនចាំបាច់ចូលទៅដំឡើង Extension ថ្មីទេ។ ប្រសិនបើ Browser ធ្វើការ Auto-update ទៅកាន់ malicious version នោះមេរោគអាចចូលមកក្នុង Browser របស់យើងតាមរយៈ Update ដោយយើងមិនបានដឹងខ្លួន។
Socket បានរកឃើញ Extension ចំនួន ១៩ ដែលពាក់ព័ន្ធនឹងយុទ្ធនាការនេះ។ ក្នុងនោះមាន ៥ Extension ដែលដើមឡើយជាកម្មវិធីស្របច្បាប់ ហើយត្រូវបានអ្នកវាយប្រហារទិញយក និងបន្ត Update ជាមួយ malicious code រួមមាន៖
• Enable Right Click & Copy — Smart Unlock + OCR
• RapidLens - Google Lens for Screen Search & Images
• QuickLens - Search Screen with Google Lens
• Password Protect PDF
• Allow Copy - Select & Enable Right Click — Edge
Socket ក៏បានបញ្ចេញ Extension ID និង Indicators of Compromise ឬ IOC ដែលពាក់ព័ន្ធនឹងយុទ្ធនាការនេះ ដើម្បីឱ្យអ្នកស្រាវជ្រាវ និងអ្នកប្រើប្រាស់អាចយកទៅពិនិត្យបាន។ ក្នុងចំណោម Extension ទាំងនេះ ករណីដែលគួរឱ្យចាប់អារម្មណ៍ខ្លាំងគឺ “Enable Right Click & Copy — Smart Unlock + OCR” ព្រោះវាមានអ្នកប្រើប្រាស់ស្រាប់ប្រមាណ ៧០,០០០ នាក់នៅលើ Chrome និងប្រមាណ ១០,០០០ នាក់នៅលើ Edge នៅពេលមានការរកឃើញ។
អ្វីដែលធ្វើឱ្យយុទ្ធនាការនេះគួរឱ្យព្រួយបារម្ភ គឺ malicious code មិនមែនមានតែមុខងារមួយនោះទេ។ Socket បានរកឃើញ malicious modules ដល់ទៅ ១៦ ដែលមានសមត្ថភាពខុសៗគ្នា។ ក្នុងចំណោមនោះ មានមុខងារដែលអាចកំណត់គោលដៅទៅលើ Cryptocurrency និង Wallet ដូចជា EVM, Solana និង Tron ហើយក៏មានសមត្ថភាពចូលទៅកាន់ទិន្នន័យសំខាន់ៗរបស់អ្នកប្រើប្រាស់នៅពេលកំពុងប្រើប្រាស់សេវាកម្មផ្សេងៗ។
វាក៏មានមុខងារកំណត់គោលដៅទៅលើសេវាកម្មដូចជា Binance, Coinbase, Kraken, OKX, MEXC, KuCoin, Bybit និង MetaMask ដើម្បីប្រមូលព័ត៌មានពាក់ព័ន្ធនឹង Session និង Authentication Data ពី Browser ដែលបាន Login រួច។ នេះមានន័យថា បញ្ហាមិនមែនមានតែ Password ប៉ុណ្ណោះទេដែលត្រូវបានលួច ឧទាហរណ៍ ប្រសិនបើយើងមាន 2FA វាពិតជាជួយការពារការចូលគណនីថ្មីបានយ៉ាងល្អ។ ប៉ុន្តែប្រសិនបើ Session ឬ Authentication Token ដែលកំពុងប្រើប្រាស់ត្រូវបានលួច នោះវាអាចបង្កើតហានិភ័យផ្សេងទៀតបាន ដែលវិធីសាស្រ្តលួចយក Session និង Token នេះវាពេញនិយមជាងលួចយកលេខសម្ងាត់នាពេលបច្ចុប្បន្នេះ។
Malware ក៏អាចកំណត់គោលដៅទៅលើ Ledger និង Trezor ដោយបង្ហាញទំព័រក្លែងក្លាយ ដែលអាចបញ្ឆោតអ្នកប្រើប្រាស់ឱ្យបញ្ចូល Recovery Phrase ឬ Seed Phrase របស់ខ្លួន។ នេះគឺជាចំណុចដែលគ្រោះថ្នាក់ខ្លាំងបំផុត ព្រោះ Seed Phrase មិនមែនជាពាក្យសម្ងាត់ធម្មតាទេ។ ប្រសិនបើ Seed Phrase ត្រូវបានបង្ហាញទៅអ្នកវាយប្រហារ នោះ Wallet ដែលពាក់ព័ន្ធអាចត្រូវបានគេចាត់ទុកថា Compromised។
ក្រៅពី Crypto វាក៏មានមុខងារដែលអាចប្រមូល Credentials និងព័ត៌មានដែលអ្នកប្រើប្រាស់បញ្ចូលទៅក្នុង Web Forms ព្រមទាំង Browser History និងទិន្នន័យពាក់ព័ន្ធនឹង Social Media មួយចំនួនផងដែរ។
អ្វីដែលគួរឱ្យចាប់អារម្មណ៍មួយទៀត គឺមេរោគនេះមានបច្ចេកទេស ClickFix។ វាអាចបង្ហាញ Fake Browser Update ដូចជាការជូនដំណឹងថា Chrome ត្រូវការអាប់ដេត ហើយបន្ទាប់មកបង្ហាញការណែនាំឱ្យអ្នកប្រើប្រាស់ Copy និង Run Command មួយ។
ប៉ុន្តែ Command នោះមិនមែនជាការអាប់ដេត Chrome ពិតប្រាកដទេ។ វាអាចជាវិធីដែលអ្នកវាយប្រហារប្រើដើម្បីបញ្ឆោតឱ្យអ្នកប្រើប្រាស់ Execute Malicious Command ដោយខ្លួនឯង។ ដូច្នេះ ករណីនេះបង្ហាញយើងថា ការវាយប្រហារសម័យថ្មីមិនចាំបាច់ត្រូវចាប់ផ្តើមពី Software ក្លែងក្លាយនោះទេ។ ពេលខ្លះ អ្នកវាយប្រហារអាចយក Software ដែលយើងទុកចិត្តរួចហើយ មកធ្វើការកែប្រែ ហើយប្រើ Update ជាផ្លូវនាំមេរោគចូលទៅក្នុងឧបករណ៍របស់យើង។
ហេតុនេះហើយ យើងមិនគួរគិតថា Extension មួយមានសុវត្ថិភាពជារៀងរហូត ដោយសារតែយើងបានប្រើវាអស់រយៈពេលជាច្រើនឆ្នាំ ឬវាមានអ្នកប្រើប្រាស់ច្រើន និង Rating ខ្ពស់នោះទេ។

17August 31, 2026 4.3K 8