مطالب این بخش از سایر خبرگزاری‌ها جمع‌آوری شده است و صرفا جهت افزایش آگاهی شما قرار گرفته است و لزوما به معنای تایید آن توسط چنج‌کن نیست.

۷۷ افزونه جعلی کیف پول با هدف سرقت ارز دیجیتال در فایرفاکس شناسایی شد

تیم تحقیقاتی سوکت (Socket) در گزارش اخیر خود از شناسایی یک شبکه گسترده شامل ۷۷ افزونه مخرب در مرورگر فایرفاکس پرده برداشت که هدف اصلی آن‌ها سرقت دارایی‌های کاربران است.

این کمپین که «کارخانه سرقت آف‌ساید» نام‌گذاری شده، با جعل هویت کیف پول‌های معتبری نظیر اوکی‌ایکس (OKX)، ربی ولت (Rabby Wallet) و ترون لینک (TronLink)، سعی در فریب کاربران و دریافت عبارات بازیابی یا کلیدهای خصوصی آن‌ها دارد.

طبق بررسی‌های فنی، ۴۰ مورد از این افزونه‌ها به‌طور مستقیم برای سرقت اعتبارنامه‌ها طراحی شده‌اند. روش کار این بدافزارها به این صورت است که رابط کاربری بسیار مشابهی با نسخه‌های اصلی ارائه می‌دهند و زمانی که کاربر اقدام به وارد کردن اطلاعات حساس خود می‌کند، این داده‌ها بلافاصله به سرورهای مهاجمان ارسال می‌شود. برخی دیگر از این افزونه‌ها با مانیتور کردن حافظه موقت یا کلیپ بورد یا تزریق کدهای مخرب در نسخه‌های دست‌کاری شده کیف پول‌ها، دارایی‌های دیجیتال را هدف قرار می‌دهند.

استراتژی فریب با نتایج زنده ورزشی

نکته قابل‌توجه در این حمله، استفاده از اپلیکیشن‌های نمایش نتایج زنده فوتبال و بسکتبال برای جذب کاربر است. ۳۷ مورد از این هویت‌ها ابتدا به عنوان ابزارهای کاربردی مانند VPN یا نمایشگر نتایج ورزشی فعالیت می‌کردند تا اعتماد کاربران و سوابق مثبت در مخزن فایرفاکس را کسب کنند. سپس در به‌روزرسانی‌های بعدی، کدهای مخرب مربوط به سرقت ارز دیجیتال جایگزین عملکردهای قبلی شده‌اند. این موضوع نشان می‌دهد که تعداد نصب و نظرات مثبت لزوماً تضمین‌کننده امنیت یک افزونه نیست.

هشدار به کاربران و اقدامات پیشگیرانه

کارشناسان امنیتی هشدار داده‌اند که حذف افزونه مخرب به تنهایی کافی نیست. اگر کاربری عبارت بازیابی خود را در یکی از این افزونه‌ها وارد کرده باشد، باید بلافاصله تمام دارایی‌های خود را به یک آدرس جدید منتقل کند؛ زیرا اطلاعات مسروقه هم‌چنان در اختیار مهاجمان باقی می‌ماند. این گزارش تأکید می‌کند که حتی محدود کردن دسترسی‌های (Permissions) افزونه نیز لزوماً مانع فیشینگ نمی‌شود، چرا که برخی از این ابزارها تنها با بارگذاری یک صفحه وب جعلی، اطلاعات را سرقت می‌کنند. تیم سوکت در گزارش خود اعلام کرد:

 هر کسی که عبارت بازیابی یا کلید خصوصی خود را در یکی از این افزونه‌ها وارد کرده است، باید آن را برای همیشه «هک شده» تلقی کند و دارایی‌های خود را به کیف پول جدیدی انتقال دهد؛ زیرا پاک کردن افزونه باعث ابطال عبارتی که قبلاً ارسال شده نمی‌شود.