ส่วนขยาย Chrome ถูกจับได้ว่าขโมยกระเป๋าเงินคริปโต – U.Today

56 นาที ที่ผ่านมา
อ่าน 6 นาที
2 มุมมอง

แคมเปญการโจมตีด้วยส่วนขยายเบราว์เซอร์ที่เป็นอันตราย

นักวิจัยด้านความปลอดภัยไซเบอร์ได้เปิดเผยแคมเปญที่เกี่ยวข้องกับ ส่วนขยายเบราว์เซอร์ที่เป็นอันตรายจำนวน 19 รายการ ซึ่งมีการขโมยข้อมูลกระเป๋าเงินคริปโต โดย Socket รายงานว่าส่วนขยายที่กล่าวถึง (18 รายการสำหรับ Google Chrome และอีกหนึ่งรายการสำหรับ Microsoft Edge) ถูกเผยแพร่หรือถูกใช้เป็นเครื่องมือในการโจมตีในช่วงหกเดือนที่ผ่านมา

บริษัทความปลอดภัยระบุว่าการดำเนินการนี้อาจย้อนกลับไปถึง เดือนกุมภาพันธ์ 2024 ในบางกรณี ผู้โจมตีได้สร้างส่วนขยายที่ดูเหมือนถูกต้องตามกฎหมายในตอนแรก ขณะที่ในบางกรณี พวกเขาซื้อส่วนขยายที่มีอยู่จากนักพัฒนาต้นฉบับก่อนที่จะทำให้มันเป็นอันตราย

รายละเอียดของส่วนขยายที่เป็นอันตราย

จากส่วนขยาย 19 รายการที่ Socket ระบุ 14 รายการถูกสร้างโดยผู้กระทำผิด และอีก 5 รายการถูกซื้อจากผู้เขียนที่ถูกต้องตามกฎหมาย

“Enable Right Click & Copy — Smart Unlock + OCR” เป็นส่วนขยายที่อันตรายที่สุด โดย Socket ระบุว่ารุ่น Chrome มีผู้ใช้ประมาณ 70,000 คน เมื่อฟังก์ชันที่เป็นอันตรายถูกนำเสนอ ในขณะเดียวกัน รุ่น Edge มีผู้ใช้ประมาณ 10,000 คน

ส่วนขยาย Chrome ได้ถูกลบออกจาก Chrome Web Store ตามข้อมูลของ Socket อย่างไรก็ตาม รุ่น Edge ยังคงใช้งานอยู่

การทำงานของมัลแวร์

นักวิจัยของ Socket ยังพบว่ามัลแวร์ลบการป้องกันนโยบายความปลอดภัยของเนื้อหาจากเว็บไซต์ บริษัทได้พบว่ามีการขโมยกระเป๋าเงินคริปโตแบบหลายเชนที่มุ่งเป้าไปที่กระเป๋าเงินที่เข้ากันได้กับ EVM, Solana และ Tron

มัลแวร์สามารถดัดแปลงปุ่ม “Connect Wallet” และ “Swap” ที่ถูกต้องตามกฎหมายเพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังการทำธุรกรรมที่ควบคุมโดยผู้โจมตี

โมดูลอื่น ๆ มุ่งเป้าไปที่ผู้ใช้ฮาร์ดแวร์วอลเล็ต โดยแสดงหน้า Ledger และ Trezor ที่ปลอมแปลงเพื่อหลอกเหยื่อให้ป้อนวลีเมล็ดพันธุ์ของพวกเขา

การขโมยข้อมูลและคำแนะนำ

แคมเปญนี้ยังรวมถึงโมดูลที่ออกแบบมาเพื่อเก็บข้อมูลเซสชันที่ได้รับการรับรองและข้อมูลบัญชีจากแพลตฟอร์มคริปโต เช่น Binance, Coinbase, Kraken, OKX, MEXC, KuCoin และ Bybit รวมถึง MetaMask

โมดูลเพิ่มเติมมุ่งเป้าไปที่บัญชี Facebook และ LinkedIn ขโมยประวัติการเข้าชมและเผยแพร่หน้าอัปเดตเบราว์เซอร์ปลอมแบบ ClickFix และอื่น ๆ

Socket แนะนำให้ผู้ใช้ตรวจสอบส่วนขยายเบราว์เซอร์ที่ติดตั้งเป็นประจำและ ลบส่วนขยายที่น่าสงสัยออกไป

ล่าสุดจาก Blog