افزونههای آلوده کروم، کیف پولهای رمزارز رو خالی میکردن
خلاصهٔ کاملتر
شرکت امنیت اپلیکیشن Socket گزارش داده که چند افزونه کروم و Edge یه چارچوب بدافزاری رو روی مرورگر کاربرها نصب میکردن. طبق این بررسی، کمپین احتمالاً از اوایل ۲۰۲۴ فعال بوده و نکته بدش اینه که خیلی از این افزونهها موقع انتشار توی فروشگاه کاملاً سالم بودن و دقیقاً همون کاری رو میکردن که تبلیغ کرده بودن.
مسیر آلوده شدنشون هم شنیدنیه: به گفته محققها پنج تا از افزونهها از سازندههای اصلیشون خریداری شدن و بعد بدافزار با یه آپدیت خودکار به دست کاربرها رسید. نمونهاش افزونه Enable Right Click & Copy بود که موقع آلوده شدن دستکم ۷۰ هزار کاربر کروم و ۱۰ هزار کاربر Edge داشت. گوگل زود جلوش رو گرفت و از فروشگاه حذفش کرد، ولی به گفته Socket نسخه Edge موقع انتشار گزارش هنوز در دسترس بود.
بعد از نصب، بدافزار یه اتصال رمزنگاریشده WebSocket با سرورهای فرماندهی (C2، یعنی همون سروری که به بدافزار دستور میده) باز میکنه و ماژولهای جاوااسکریپت رو ازش میگیره. مهمتر از همه اینکه هدر Content Security Policy رو از هر سایتی که باز میکنی برمیداره؛ یعنی همون سدی که جلوی اجرای کد غریبه توی صفحه رو میگیره از کار میافته و بعد کد مخرب از طریق المانهای مخفی HTML توی صفحه تزریق میشه.
هر کدوم از اون ۱۹ ماژول یه کار جدا انجام میده: خالی کردن کیف پولهای EVM و Solana و Tron با دست بردن توی دکمههای Connect Wallet و Swap، جایگزین کردن سایت Ledger و Trezor با صفحه فیشینگ عبارت بازیابی، برداشتن نشست و توکن و موجودی از صرافیهایی مثل Coinbase و Binance و Kraken و MetaMask، ضبط رمز و فرمهای ورودی، جمع کردن اطلاعات فیسبوک و لینکدین، و نمایش آپدیت جعلی مرورگر از نوع ClickFix که کاربر رو راضی میکنه دستور مهاجم رو خودش اجرا کنه.
Socket هشدار میده که این چارچوب ممکنه ماژولهای بیشتری هم داشته باشه و به مرور پیلودهای تازه بهش اضافه بشه. الان هیچکدوم از این افزونهها توی Chrome Web Store نیستن، ولی اگه یکیشون رو نصب داشتی فرض رو بذار بر اینکه اطلاعات ورودت لو رفته: رمزها رو عوض کن و اگه رمزارز داری، داراییت رو سریع به یه کیف پول تازهساز منتقل کن.
نکات کلیدی:
- کمپین احتمالاً از اوایل ۲۰۲۴ فعال بوده و شرکت Socket لوش داده
- ۱۹ ماژول مخرب با هدفهای جدا، از خالی کردن کیف پول تا برداشتن تاریخچه مرور
- پنج افزونه از سازنده اصلی خریده شدن و با آپدیت خودکار آلوده شدن
- افزونه Enable Right Click & Copy موقع آلوده شدن ۷۰ هزار کاربر کروم و ۱۰ هزار کاربر Edge داشت
- حذف هدر CSP روی همه سایتها، راه تزریق کد مخرب رو باز میکرده




