کد خبر: ۱۱۲۱

افزونه‌های مخرب Chrome و Edge؛ چگونه اطلاعات کاربران و رمزارزها را سرقت می‌کنند؟

افزونه مخرب Chrome و Edge چگونه اطلاعات کاربران، رمزهای عبور و رمزارزها را سرقت می‌کنند؟ با روش‌های شناسایی افزونه‌های آلوده و مقابله با حملات ClickFix آشنا شوید.

افزونه مخرب Chrome و Edge چگونه اطلاعات کاربران، رمزهای عبور و رمزارزها را سرقت می‌کنند؟ با روش‌های شناسایی افزونه‌های آلوده و مقابله با حملات ClickFix آشنا شوید.

افزونه‌های مخرب مرورگر، سرقت رمزارز و حملات ClickFix چه ارتباطی با یکدیگر دارند؟ پژوهش‌های امنیتی اخیر از کمپینی خبر می‌دهند که در آن ۱۹ افزونه آلوده برای Chrome و Edge منتشر شده و مهاجمان از آن‌ها برای سرقت اطلاعات، دسترسی به حساب‌ها، هدف قرار دادن کیف پول‌های رمزارزی و اجرای حملات ClickFix استفاده کرده‌اند.

در این مقاله بررسی می‌کنیم افزونه‌های مرورگر چگونه می‌توانند به یک تهدید امنیتی تبدیل شوند، مهاجمان چگونه افزونه‌های قانونی را آلوده می‌کنند و حملات ClickFix چگونه از طریق همین افزونه‌ها به سیستم قربانی راه پیدا می‌کنند.

چرا افزونه‌های مرورگر می‌توانند خطرناک باشند؟

افزونه‌ها یا Add-onهای مرورگر، ابزارهای کوچکی هستند که برای اضافه کردن قابلیت‌های جدید یا تغییر نحوه عملکرد مرورگر نصب می‌شوند. برای مثال، یک افزونه می‌تواند تبلیغات را مسدود کند، صفحات را ترجمه کند، فایل‌های صوتی و ویدیویی را دانلود کند، رمزهای عبور را مدیریت کند یا از صفحه اسکرین‌شات بگیرد.

مرورگرهای محبوب معمولاً فروشگاه رسمی مخصوص افزونه‌ها دارند. برای مثال، کاربران Chrome می‌توانند افزونه‌ها را از Chrome Web Store دریافت کنند. با این حال، افزونه‌های مخرب همیشه از منابع ناشناس منتشر نمی‌شوند و گاهی حتی به فروشگاه‌های رسمی نیز راه پیدا می‌کنند.

دلیل جذابیت افزونه‌ها برای مجرمان سایبری، سطح دسترسی بالای آن‌هاست. بسیاری از افزونه‌ها برای عملکرد صحیح خود باید بتوانند محتوای صفحات وبی را که کاربر مشاهده می‌کند بخوانند یا تغییر دهند.

برای نمونه، یک افزونه ترجمه باید بتواند متن صفحه را بخواند تا آن را به زبان دیگری ترجمه کند. همین دسترسی گسترده، در صورت سوءاستفاده، می‌تواند به ابزاری قدرتمند برای سرقت اطلاعات تبدیل شود.

مهاجمان می‌توانند از این قابلیت‌ها برای مواردی مانند:

  • سرقت نام کاربری و رمز عبور

  • رهگیری اطلاعات واردشده در فرم‌های وب

  • تغییر اطلاعات پرداخت

  • نمایش فرم‌های جعلی

  • سرقت اطلاعات حساب‌های آنلاین

  • تزریق کد مخرب به صفحات وب

استفاده کنند؛ آن هم در حالی که کاربر تصور می‌کند در حال استفاده از یک وب‌سایت کاملاً معتبر است.

شناسایی ۱۹ افزونه مخرب برای Chrome و Edge

در اواخر ماه اوت، پژوهشگران امنیت سایبری از شناسایی ۱۹ افزونه مخرب خبر دادند؛ ۱۸ مورد برای Chrome و یک مورد برای Edge.

بر اساس شباهت کدهای مخرب و روش‌های مورد استفاده، پژوهشگران احتمال داده‌اند که این ۱۹ افزونه بخشی از یک کمپین واحد باشند.

نکته مهم این است که همه این افزونه‌ها از ابتدا مخرب نبوده‌اند.

سوءاستفاده از افزونه‌های قانونی

۱۴ مورد از افزونه‌های شناسایی‌شده توسط خود مهاجمان ساخته شده بودند. نسخه اولیه این افزونه‌ها ظاهراً عملکرد عادی داشت و کاربران نیز آن‌ها را با هدف مشخصی نصب می‌کردند.

اما پس از مدتی که کاربران به افزونه اعتماد کردند، مهاجمان یک به‌روزرسانی منتشر کردند که قابلیت‌های مخرب را وارد افزونه کرد.

پنج افزونه دیگر نیز در ابتدا متعلق به سازندگان عادی بودند و بعداً به مجرمان سایبری فروخته شدند.

این روش برای مهاجمان جذاب است، زیرا آن‌ها دیگر مجبور نیستند یک افزونه را از ابتدا تولید و برای جذب کاربر تبلیغ کنند. افزونه خریداری‌شده از قبل دارای کاربرانی است که به آن اعتماد دارند.

پس از خرید، مهاجمان می‌توانند قابلیت مخرب را به افزونه اضافه کرده و یک به‌روزرسانی منتشر کنند. از آنجا که بسیاری از مرورگرها افزونه‌ها را به‌صورت خودکار به‌روزرسانی می‌کنند، نسخه آلوده می‌تواند بدون اقدام مستقیم کاربر روی دستگاه او نصب شود.

افزونه Enable Right Click & Copy چه خطری داشت؟

یکی از افزونه‌هایی که در این کمپین خریداری شده بود، Enable Right Click & Copy — Smart Unlock + OCR نام داشت.

این افزونه پیش از آلوده شدن، کاربردی کاملاً عادی داشت: کاربران می‌توانستند با کمک آن متنی را که امکان انتخاب یا کپی آن در یک وب‌سایت مسدود شده بود، انتخاب و کپی کنند. افزونه همچنین قابلیت استخراج متن از تصاویر با استفاده از فناوری OCR را داشت.

این افزونه در Chrome حدود ۷۰ هزار کاربر و در Edge حدود ۱۰ هزار کاربر داشت.

پس از اضافه شدن قابلیت‌های مخرب، افزونه به سرور Command and Control یا C2 مهاجمان متصل می‌شد و کدها و ماژول‌های مخرب دیگری را دانلود می‌کرد.

این ماژول‌ها می‌توانستند در طول زمان تغییر کنند و قابلیت‌های جدیدی را در اختیار مهاجمان قرار دهند.

چگونه یک وب‌سایت معتبر به صفحه‌ای مخرب تبدیل می‌شود؟

یکی از روش‌های مورد استفاده این افزونه‌ها، غیرفعال کردن Content Security Policy یا CSP بود.

CSP یک مکانیزم امنیتی است که به صاحبان وب‌سایت اجازه می‌دهد مشخص کنند چه اسکریپت‌ها و منابعی مجاز به اجرا یا بارگذاری در صفحات هستند.

وقتی افزونه مخرب این لایه امنیتی را غیرفعال می‌کند، مهاجم می‌تواند کدی را که از سرور C2 دریافت کرده، مستقیماً داخل صفحه‌ای که کاربر باز کرده تزریق کند.

در نتیجه، خود وب‌سایت لزوماً هک نشده است. کاربران دیگر همان صفحه عادی را می‌بینند، اما برای کاربری که افزونه آلوده روی مرورگرش نصب شده، همان صفحه می‌تواند محتوایی کاملاً متفاوت و مخرب نمایش دهد.

افزونه‌های مخرب چه اطلاعاتی را سرقت می‌کنند؟

پژوهشگران در این کمپین ۱۶ ماژول مخرب شناسایی کردند که وظایف مختلفی داشتند؛ از سرقت اطلاعات و رمزارز گرفته تا اجرای حملات ClickFix.

برخی از این ماژول‌ها اطلاعاتی را که کاربر در فرم‌های وب وارد می‌کند جمع‌آوری می‌کنند، از جمله:

  • نام کاربری

  • رمز عبور

  • آدرس ایمیل

  • اطلاعات پرداخت

  • سایر اطلاعات حساس

علاوه بر این، اطلاعات حساب‌های Facebook و LinkedIn و تاریخچه مرور وب نیز می‌تواند در معرض سرقت قرار بگیرد.

مهاجمان می‌توانند از این اطلاعات برای تصاحب حساب‌ها، سرقت مالی و اجرای حملات بعدی استفاده کنند.

سرقت رمزارز با افزونه‌های آلوده

بخشی از ماژول‌های مخرب به‌طور اختصاصی برای سرقت رمزارز طراحی شده بودند.

یکی از آن‌ها یک Crypto Drainer بود؛ ابزاری که می‌تواند دارایی‌های موجود در کیف پول رمزارزی قربانی را تخلیه کند.

این ابزار از شبکه‌هایی مانند Ethereum و بلاک‌چین‌های سازگار با آن، Solana و Tron پشتیبانی می‌کرد.

روش کار آن به این شکل بود که دکمه‌های واقعی مانند Connect Wallet و Swap را در وب‌سایت‌ها با نسخه‌های جعلی جایگزین می‌کرد. وقتی کاربر روی دکمه جعلی کلیک می‌کرد، تعاملات مربوط به کیف پول تحت کنترل مهاجم قرار می‌گرفت و قربانی به سمت تأیید تراکنش‌هایی هدایت می‌شد که هدف آن‌ها سرقت رمزارز بود.

سرقت عبارت بازیابی کیف پول Ledger و Trezor

برخی ماژول‌ها نیز کاربران کیف پول‌های سخت‌افزاری Ledger و Trezor را هدف قرار می‌دادند.

افزونه مخرب حتی در وب‌سایت‌های رسمی این سرویس‌ها می‌توانست یک صفحه جعلی برای به‌روزرسانی یا بازیابی کیف پول نمایش دهد.

در این صفحه از کاربر خواسته می‌شد عبارت بازیابی یا Seed Phrase شامل ۱۲، ۱۸ یا ۲۴ کلمه را وارد کند.

اطلاعات واردشده مستقیماً برای مهاجمان ارسال می‌شد و در اختیار داشتن Seed Phrase می‌تواند به مهاجم امکان کنترل کامل کیف پول را بدهد.

نکته امنیتی مهم: عبارت بازیابی کیف پول هرگز نباید در یک صفحه وب یا فرم آنلاین وارد شود.

هدف قرار دادن صرافی‌های رمزارزی و MetaMask

ماژول‌های دیگری نیز اطلاعات صفحات مربوط به سرویس‌های رمزارزی را جمع‌آوری می‌کردند.

در میان سرویس‌های هدف قرارگرفته می‌توان به موارد زیر اشاره کرد:

  • OKX

  • MEXC

  • Kraken

  • KuCoin

  • Coinbase

  • Binance

  • Bybit

  • MetaMask

اطلاعاتی مانند موجودی حساب و داده‌های مربوط به نشست فعال کاربر می‌توانست در معرض سرقت قرار بگیرد و برای تصاحب حساب مورد استفاده قرار گیرد.

حملات ClickFix چگونه با افزونه‌های مخرب انجام می‌شوند؟

ClickFix یکی از روش‌های مهندسی اجتماعی است که در آن مهاجم کاربر را متقاعد می‌کند برای برطرف کردن یک مشکل ظاهری، انجام CAPTCHA، رفع خطا یا به‌روزرسانی یک نرم‌افزار، دستور خاصی را اجرا کند.

در این حمله معمولاً کاربر تصور می‌کند خودش در حال حل یک مشکل است؛ اما در واقع دستوری را که مهاجم آماده کرده، کپی کرده و در یکی از ابزارهای سیستم اجرا می‌کند.

افزونه‌های مخرب برای اجرای این حملات بسیار مناسب هستند، زیرا می‌توانند محتوای صفحات وب را بخوانند و تغییر دهند.

به این ترتیب، افزونه آلوده می‌تواند در لحظه مناسب محتوای واقعی یک صفحه را با دستورالعمل جعلی ClickFix جایگزین کند.

کاربر ممکن است تصور کند صفحه‌ای که مشاهده می‌کند متعلق به همان وب‌سایت مورد اعتماد اوست، در حالی که بخشی از محتوای آن توسط افزونه مخرب تزریق شده است.

چرا حذف افزونه مخرب همیشه کافی نیست؟

یکی از خطرناک‌ترین جنبه‌های حملات ClickFix این است که تهدید می‌تواند از مرورگر فراتر برود.

اگر کاربر دستور مخرب نمایش‌داده‌شده را اجرا کند، ممکن است بدافزار دیگری مستقیماً روی سیستم نصب شده باشد.

بنابراین حتی اگر کاربر بعداً افزونه مخرب را حذف کند، احتمال دارد آثار حمله همچنان روی دستگاه باقی مانده باشد.

نمونه حمله جعلی به‌روزرسانی Chrome

در نمونه بررسی‌شده توسط پژوهشگران، کاربر یک اعلان جعلی مشاهده می‌کند که مدعی است مرورگر باید به‌روزرسانی شود.

دستورالعمل نمایش‌داده‌شده بر اساس سیستم‌عامل کاربر تغییر می‌کند و افزونه نیز می‌تواند سیستم‌عامل مورد استفاده را به‌طور خودکار تشخیص دهد.

برای مثال، در نسخه مربوط به macOS از کاربر خواسته می‌شود Terminal را باز کند، یک دستور مشخص را کپی و در Terminal اجرا کند و سپس Chrome را مجدداً راه‌اندازی کند تا ظاهراً فرآیند به‌روزرسانی تکمیل شود.

در واقع، اجرای چنین دستوراتی می‌تواند به مهاجم اجازه دهد بدافزار را مستقیماً روی سیستم قربانی اجرا کند.

فهرست ۱۹ افزونه مخرب Chrome و Edge

پژوهشگران افزونه‌های زیر را در ارتباط با این کمپین شناسایی کرده‌اند:

  1. Enable Right Click & Copy — Smart Unlock + OCR

  2. RapidLens – Google Lens for Screen Search & Images

  3. QuickLens – Search Screen with Google Lens

  4. Password Protect PDF

  5. Allow Copy – Select & Enable Right Click

  6. PixelCheck

  7. Creative Library – Ad Spy Tool

  8. Website Traffic Checker: MirrorSphere SEO Stats

  9. Site Signal – Website Traffic & SEO Checker

  10. SEO Pulse Pro – Website Traffic & SEO Analyzer

  11. Private Crypto News Reader

  12. Blockfolio: Address Monitor

  13. Crypto Rates & Fiat Converter

  14. Crypto Alerter: Price Alarms & Volatility Warnings

  15. DeFi Pulse Tracker

  16. Crypto Price Badge: Quick Glance

  17. Multi-Chain Explorer

  18. LedgerLook: Wallet Checker

  19. Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

اگر این افزونه‌ها را نصب کرده‌اید چه کار کنید؟

اگر یکی از افزونه‌های بالا روی مرورگر شما نصب است، آن را در اسرع وقت حذف کنید و یک اسکن کامل سیستم را با یک راهکار امنیتی معتبر انجام دهید.

حذف افزونه به‌تنهایی ممکن است کافی نباشد؛ به‌خصوص اگر پیش از حذف، کاربر یکی از دستورات مخرب ClickFix را اجرا کرده باشد و بدافزار دیگری روی سیستم نصب شده باشد.

چگونه از افزونه‌های مخرب و حملات ClickFix جلوگیری کنیم؟

برای کاهش خطر، چند نکته ساده اما مهم را رعایت کنید:

۱. تعداد افزونه‌های مرورگر را محدود کنید

هرچه افزونه‌های بیشتری نصب کنید، سطح حمله بالقوه مرورگر نیز افزایش پیدا می‌کند. فقط افزونه‌هایی را نصب کنید که واقعاً به آن‌ها نیاز دارید.

۲. فهرست افزونه‌های نصب‌شده را مرتب بررسی کنید

هر چند وقت یک‌بار افزونه‌های مرورگر را بررسی کنید و مواردی را که دیگر استفاده نمی‌کنید، حذف کنید.

۳. به هشدارهای امنیتی توجه کنید

اگر سیستم‌عامل یا نرم‌افزار امنیتی درباره یک فایل، دستور یا فعالیت مشکوک هشدار می‌دهد، آن را جدی بگیرید.

به دستورالعمل‌های نمایش‌داده‌شده در وب‌سایت‌ها یا برنامه‌ها، مخصوصاً زمانی که از شما خواسته می‌شود یک فرمان را در Terminal، PowerShell یا ابزارهای سیستمی اجرا کنید، بدون بررسی اعتماد نکنید.

۴. از یک راهکار امنیتی معتبر استفاده کنید

یک راهکار امنیتی قابل اعتماد را روی دستگاه‌های خود نصب و فعال نگه دارید تا در صورت ورود بدافزار، امکان شناسایی و حذف آن افزایش پیدا کند.

جمع‌بندی

افزونه‌های مرورگر می‌توانند ابزارهایی کاربردی باشند، اما دسترسی گسترده آن‌ها به محتوای صفحات وب باعث می‌شود در صورت سوءاستفاده، به یک تهدید جدی امنیتی تبدیل شوند.

کمپین شناسایی‌شده نشان می‌دهد مهاجمان می‌توانند هم افزونه‌های خودشان را پس از جلب اعتماد کاربران آلوده کنند و هم افزونه‌های دارای کاربر را خریداری کرده و با انتشار یک به‌روزرسانی، قابلیت‌های مخرب را به آن‌ها اضافه کنند.

این افزونه‌ها می‌توانند اطلاعات ورود کاربران را سرقت کنند، داده‌های حساب‌های رمزارزی را جمع‌آوری کنند، کیف پول‌ها را هدف قرار دهند و حتی محتوای صفحات معتبر را برای اجرای حملات ClickFix تغییر دهند.

به همین دلیل، نصب تعداد محدودی افزونه مورداعتماد، بررسی دوره‌ای افزونه‌های فعال و مهم‌تر از همه، اجرا نکردن دستورات ناشناس در Terminal یا سایر ابزارهای سیستمی از اقدامات مهم برای افزایش امنیت کاربران محسوب می‌شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث