پژوهشگران امنیتی، ۱۸ افزونه گوگل کروم و یک افزونه مایکروسافت اج را شناسایی کردهاند که به کدهای سرقت اطلاعات، ربودن عبارت بازیابی و تخلیه کیف پولهای ارز دیجیتال مجهز شدهاند.
🔸این عملیات که شرکت امنیتی سوکت (Socket) آن را با نام «Superior» ردیابی میکند، احتمالا از فوریه ۲۰۲۴ فعال بوده است. نسخههای آلوده این افزونهها نیز طی شش ماه گذشته در فروشگاههای رسمی کروم و اج منتشر شدهاند.
مهاجمان در برخی موارد ابتدا یک افزونه سالم منتشر میکردند و پس از افزایش تعداد کاربران، بدافزار را از طریق بهروزرسانی خودکار به آن اضافه میکردند. در پنج مورد نیز افزونههای معتبر و دارای کاربر را از سازندگان قبلی خریده و بعدا به ابزار جاسوسی و سرقت تبدیل کردهاند.
◾️افزونههای شناساییشده:
۱. Enable Right Click & Copy — Smart Unlock + OCR
۲. RapidLens - Google Lens for Screen Search & Images
۳. QuickLens - Search Screen with Google Lens
۴. Password Protect PDF
۵. Allow Copy - Select & Enable Right Click — ویژه مایکروسافت اج
۶. PixelCheck
۷. Creative Library - Ad Spy Tool
۸. Website Traffic Checker: MirrorSphere SEO Stats
۹. Site Signal - Website Traffic & SEO Checker
۱۰. SEO Pulse Pro - Website Traffic & SEO Analyzer
۱۱. Private Crypto News Reader
۱۲. Blockfolio: Address Monitor
۱۳. Crypto Rates & Fiat Converter
۱۴. Crypto Alerter: Price Alarms & Volatility Warnings
۱۵. DeFi Pulse Tracker
۱۶. Crypto Price Badge: Quick Glance
۱۷. Multi-Chain Explorer
۱۸. LedgerLook: Wallet Checker
۱۹. Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
🔸این بدافزارها میتوانند دکمههای واقعی اتصال کیف پول و تبدیل ارز را دستکاری کنند و کاربر را به تایید یک تراکنش مخرب بکشانند.
کیف پولهای مبتنی بر شبکههای اتریوم، سولانا و ترون و همچنین حسابهای Binance، Coinbase، Kraken، OKX، MEXC، KuCoin، Bybit و MetaMask از اهداف شناساییشده بودهاند.
◾️اگر یکی از این افزونهها را نصب کردهاید:
حضور یک افزونه در فروشگاه رسمی کروم یا اج، تضمینی برای سالم ماندن همیشگی آن نیست؛ یک افزونه معتبر ممکن است فروخته شود و با یک بهروزرسانی خودکار به بدافزار تبدیل شود. هنگام انتشار گزارش شرکت امنیتی سوکت (Socket)، نسخه کروم افزونه پرمخاطب این مجموعه حذف شده بود، اما نسخه اج آن همچنان فعال گزارش شده بود.
