افزونههای مخرب Chrome و Edge؛ چگونه اطلاعات کاربران و رمزارزها را سرقت میکنند؟
افزونه مخرب Chrome و Edge چگونه اطلاعات کاربران، رمزهای عبور و رمزارزها را سرقت میکنند؟ با روشهای شناسایی افزونههای آلوده و مقابله با حملات ClickFix آشنا شوید.
افزونههای مخرب مرورگر، سرقت رمزارز و حملات ClickFix چه ارتباطی با یکدیگر دارند؟ پژوهشهای امنیتی اخیر از کمپینی خبر میدهند که در آن ۱۹ افزونه آلوده برای Chrome و Edge منتشر شده و مهاجمان از آنها برای سرقت اطلاعات، دسترسی به حسابها، هدف قرار دادن کیف پولهای رمزارزی و اجرای حملات ClickFix استفاده کردهاند.
در این مقاله بررسی میکنیم افزونههای مرورگر چگونه میتوانند به یک تهدید امنیتی تبدیل شوند، مهاجمان چگونه افزونههای قانونی را آلوده میکنند و حملات ClickFix چگونه از طریق همین افزونهها به سیستم قربانی راه پیدا میکنند.
چرا افزونههای مرورگر میتوانند خطرناک باشند؟
افزونهها یا Add-onهای مرورگر، ابزارهای کوچکی هستند که برای اضافه کردن قابلیتهای جدید یا تغییر نحوه عملکرد مرورگر نصب میشوند. برای مثال، یک افزونه میتواند تبلیغات را مسدود کند، صفحات را ترجمه کند، فایلهای صوتی و ویدیویی را دانلود کند، رمزهای عبور را مدیریت کند یا از صفحه اسکرینشات بگیرد.
مرورگرهای محبوب معمولاً فروشگاه رسمی مخصوص افزونهها دارند. برای مثال، کاربران Chrome میتوانند افزونهها را از Chrome Web Store دریافت کنند. با این حال، افزونههای مخرب همیشه از منابع ناشناس منتشر نمیشوند و گاهی حتی به فروشگاههای رسمی نیز راه پیدا میکنند.
دلیل جذابیت افزونهها برای مجرمان سایبری، سطح دسترسی بالای آنهاست. بسیاری از افزونهها برای عملکرد صحیح خود باید بتوانند محتوای صفحات وبی را که کاربر مشاهده میکند بخوانند یا تغییر دهند.
برای نمونه، یک افزونه ترجمه باید بتواند متن صفحه را بخواند تا آن را به زبان دیگری ترجمه کند. همین دسترسی گسترده، در صورت سوءاستفاده، میتواند به ابزاری قدرتمند برای سرقت اطلاعات تبدیل شود.
مهاجمان میتوانند از این قابلیتها برای مواردی مانند:
-
سرقت نام کاربری و رمز عبور
-
رهگیری اطلاعات واردشده در فرمهای وب
-
تغییر اطلاعات پرداخت
-
نمایش فرمهای جعلی
-
سرقت اطلاعات حسابهای آنلاین
-
تزریق کد مخرب به صفحات وب
استفاده کنند؛ آن هم در حالی که کاربر تصور میکند در حال استفاده از یک وبسایت کاملاً معتبر است.
شناسایی ۱۹ افزونه مخرب برای Chrome و Edge
در اواخر ماه اوت، پژوهشگران امنیت سایبری از شناسایی ۱۹ افزونه مخرب خبر دادند؛ ۱۸ مورد برای Chrome و یک مورد برای Edge.
بر اساس شباهت کدهای مخرب و روشهای مورد استفاده، پژوهشگران احتمال دادهاند که این ۱۹ افزونه بخشی از یک کمپین واحد باشند.
نکته مهم این است که همه این افزونهها از ابتدا مخرب نبودهاند.
سوءاستفاده از افزونههای قانونی
۱۴ مورد از افزونههای شناساییشده توسط خود مهاجمان ساخته شده بودند. نسخه اولیه این افزونهها ظاهراً عملکرد عادی داشت و کاربران نیز آنها را با هدف مشخصی نصب میکردند.
اما پس از مدتی که کاربران به افزونه اعتماد کردند، مهاجمان یک بهروزرسانی منتشر کردند که قابلیتهای مخرب را وارد افزونه کرد.
پنج افزونه دیگر نیز در ابتدا متعلق به سازندگان عادی بودند و بعداً به مجرمان سایبری فروخته شدند.
این روش برای مهاجمان جذاب است، زیرا آنها دیگر مجبور نیستند یک افزونه را از ابتدا تولید و برای جذب کاربر تبلیغ کنند. افزونه خریداریشده از قبل دارای کاربرانی است که به آن اعتماد دارند.
پس از خرید، مهاجمان میتوانند قابلیت مخرب را به افزونه اضافه کرده و یک بهروزرسانی منتشر کنند. از آنجا که بسیاری از مرورگرها افزونهها را بهصورت خودکار بهروزرسانی میکنند، نسخه آلوده میتواند بدون اقدام مستقیم کاربر روی دستگاه او نصب شود.
افزونه Enable Right Click & Copy چه خطری داشت؟
یکی از افزونههایی که در این کمپین خریداری شده بود، Enable Right Click & Copy — Smart Unlock + OCR نام داشت.
این افزونه پیش از آلوده شدن، کاربردی کاملاً عادی داشت: کاربران میتوانستند با کمک آن متنی را که امکان انتخاب یا کپی آن در یک وبسایت مسدود شده بود، انتخاب و کپی کنند. افزونه همچنین قابلیت استخراج متن از تصاویر با استفاده از فناوری OCR را داشت.
این افزونه در Chrome حدود ۷۰ هزار کاربر و در Edge حدود ۱۰ هزار کاربر داشت.
پس از اضافه شدن قابلیتهای مخرب، افزونه به سرور Command and Control یا C2 مهاجمان متصل میشد و کدها و ماژولهای مخرب دیگری را دانلود میکرد.
این ماژولها میتوانستند در طول زمان تغییر کنند و قابلیتهای جدیدی را در اختیار مهاجمان قرار دهند.
چگونه یک وبسایت معتبر به صفحهای مخرب تبدیل میشود؟
یکی از روشهای مورد استفاده این افزونهها، غیرفعال کردن Content Security Policy یا CSP بود.
CSP یک مکانیزم امنیتی است که به صاحبان وبسایت اجازه میدهد مشخص کنند چه اسکریپتها و منابعی مجاز به اجرا یا بارگذاری در صفحات هستند.
وقتی افزونه مخرب این لایه امنیتی را غیرفعال میکند، مهاجم میتواند کدی را که از سرور C2 دریافت کرده، مستقیماً داخل صفحهای که کاربر باز کرده تزریق کند.
در نتیجه، خود وبسایت لزوماً هک نشده است. کاربران دیگر همان صفحه عادی را میبینند، اما برای کاربری که افزونه آلوده روی مرورگرش نصب شده، همان صفحه میتواند محتوایی کاملاً متفاوت و مخرب نمایش دهد.
افزونههای مخرب چه اطلاعاتی را سرقت میکنند؟
پژوهشگران در این کمپین ۱۶ ماژول مخرب شناسایی کردند که وظایف مختلفی داشتند؛ از سرقت اطلاعات و رمزارز گرفته تا اجرای حملات ClickFix.
برخی از این ماژولها اطلاعاتی را که کاربر در فرمهای وب وارد میکند جمعآوری میکنند، از جمله:
-
نام کاربری
-
رمز عبور
-
آدرس ایمیل
-
اطلاعات پرداخت
-
سایر اطلاعات حساس
علاوه بر این، اطلاعات حسابهای Facebook و LinkedIn و تاریخچه مرور وب نیز میتواند در معرض سرقت قرار بگیرد.
مهاجمان میتوانند از این اطلاعات برای تصاحب حسابها، سرقت مالی و اجرای حملات بعدی استفاده کنند.
سرقت رمزارز با افزونههای آلوده
بخشی از ماژولهای مخرب بهطور اختصاصی برای سرقت رمزارز طراحی شده بودند.
یکی از آنها یک Crypto Drainer بود؛ ابزاری که میتواند داراییهای موجود در کیف پول رمزارزی قربانی را تخلیه کند.
این ابزار از شبکههایی مانند Ethereum و بلاکچینهای سازگار با آن، Solana و Tron پشتیبانی میکرد.
روش کار آن به این شکل بود که دکمههای واقعی مانند Connect Wallet و Swap را در وبسایتها با نسخههای جعلی جایگزین میکرد. وقتی کاربر روی دکمه جعلی کلیک میکرد، تعاملات مربوط به کیف پول تحت کنترل مهاجم قرار میگرفت و قربانی به سمت تأیید تراکنشهایی هدایت میشد که هدف آنها سرقت رمزارز بود.
سرقت عبارت بازیابی کیف پول Ledger و Trezor
برخی ماژولها نیز کاربران کیف پولهای سختافزاری Ledger و Trezor را هدف قرار میدادند.
افزونه مخرب حتی در وبسایتهای رسمی این سرویسها میتوانست یک صفحه جعلی برای بهروزرسانی یا بازیابی کیف پول نمایش دهد.
در این صفحه از کاربر خواسته میشد عبارت بازیابی یا Seed Phrase شامل ۱۲، ۱۸ یا ۲۴ کلمه را وارد کند.
اطلاعات واردشده مستقیماً برای مهاجمان ارسال میشد و در اختیار داشتن Seed Phrase میتواند به مهاجم امکان کنترل کامل کیف پول را بدهد.
نکته امنیتی مهم: عبارت بازیابی کیف پول هرگز نباید در یک صفحه وب یا فرم آنلاین وارد شود.
هدف قرار دادن صرافیهای رمزارزی و MetaMask
ماژولهای دیگری نیز اطلاعات صفحات مربوط به سرویسهای رمزارزی را جمعآوری میکردند.
در میان سرویسهای هدف قرارگرفته میتوان به موارد زیر اشاره کرد:
-
OKX
-
MEXC
-
Kraken
-
KuCoin
-
Coinbase
-
Binance
-
Bybit
-
MetaMask
اطلاعاتی مانند موجودی حساب و دادههای مربوط به نشست فعال کاربر میتوانست در معرض سرقت قرار بگیرد و برای تصاحب حساب مورد استفاده قرار گیرد.
حملات ClickFix چگونه با افزونههای مخرب انجام میشوند؟
ClickFix یکی از روشهای مهندسی اجتماعی است که در آن مهاجم کاربر را متقاعد میکند برای برطرف کردن یک مشکل ظاهری، انجام CAPTCHA، رفع خطا یا بهروزرسانی یک نرمافزار، دستور خاصی را اجرا کند.
در این حمله معمولاً کاربر تصور میکند خودش در حال حل یک مشکل است؛ اما در واقع دستوری را که مهاجم آماده کرده، کپی کرده و در یکی از ابزارهای سیستم اجرا میکند.
افزونههای مخرب برای اجرای این حملات بسیار مناسب هستند، زیرا میتوانند محتوای صفحات وب را بخوانند و تغییر دهند.
به این ترتیب، افزونه آلوده میتواند در لحظه مناسب محتوای واقعی یک صفحه را با دستورالعمل جعلی ClickFix جایگزین کند.
کاربر ممکن است تصور کند صفحهای که مشاهده میکند متعلق به همان وبسایت مورد اعتماد اوست، در حالی که بخشی از محتوای آن توسط افزونه مخرب تزریق شده است.
چرا حذف افزونه مخرب همیشه کافی نیست؟
یکی از خطرناکترین جنبههای حملات ClickFix این است که تهدید میتواند از مرورگر فراتر برود.
اگر کاربر دستور مخرب نمایشدادهشده را اجرا کند، ممکن است بدافزار دیگری مستقیماً روی سیستم نصب شده باشد.
بنابراین حتی اگر کاربر بعداً افزونه مخرب را حذف کند، احتمال دارد آثار حمله همچنان روی دستگاه باقی مانده باشد.
نمونه حمله جعلی بهروزرسانی Chrome
در نمونه بررسیشده توسط پژوهشگران، کاربر یک اعلان جعلی مشاهده میکند که مدعی است مرورگر باید بهروزرسانی شود.
دستورالعمل نمایشدادهشده بر اساس سیستمعامل کاربر تغییر میکند و افزونه نیز میتواند سیستمعامل مورد استفاده را بهطور خودکار تشخیص دهد.
برای مثال، در نسخه مربوط به macOS از کاربر خواسته میشود Terminal را باز کند، یک دستور مشخص را کپی و در Terminal اجرا کند و سپس Chrome را مجدداً راهاندازی کند تا ظاهراً فرآیند بهروزرسانی تکمیل شود.
در واقع، اجرای چنین دستوراتی میتواند به مهاجم اجازه دهد بدافزار را مستقیماً روی سیستم قربانی اجرا کند.
فهرست ۱۹ افزونه مخرب Chrome و Edge
پژوهشگران افزونههای زیر را در ارتباط با این کمپین شناسایی کردهاند:
-
Enable Right Click & Copy — Smart Unlock + OCR
-
RapidLens – Google Lens for Screen Search & Images
-
QuickLens – Search Screen with Google Lens
-
Password Protect PDF
-
Allow Copy – Select & Enable Right Click
-
PixelCheck
-
Creative Library – Ad Spy Tool
-
Website Traffic Checker: MirrorSphere SEO Stats
-
Site Signal – Website Traffic & SEO Checker
-
SEO Pulse Pro – Website Traffic & SEO Analyzer
-
Private Crypto News Reader
-
Blockfolio: Address Monitor
-
Crypto Rates & Fiat Converter
-
Crypto Alerter: Price Alarms & Volatility Warnings
-
DeFi Pulse Tracker
-
Crypto Price Badge: Quick Glance
-
Multi-Chain Explorer
-
LedgerLook: Wallet Checker
-
Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
اگر این افزونهها را نصب کردهاید چه کار کنید؟
اگر یکی از افزونههای بالا روی مرورگر شما نصب است، آن را در اسرع وقت حذف کنید و یک اسکن کامل سیستم را با یک راهکار امنیتی معتبر انجام دهید.
حذف افزونه بهتنهایی ممکن است کافی نباشد؛ بهخصوص اگر پیش از حذف، کاربر یکی از دستورات مخرب ClickFix را اجرا کرده باشد و بدافزار دیگری روی سیستم نصب شده باشد.
چگونه از افزونههای مخرب و حملات ClickFix جلوگیری کنیم؟
برای کاهش خطر، چند نکته ساده اما مهم را رعایت کنید:
۱. تعداد افزونههای مرورگر را محدود کنید
هرچه افزونههای بیشتری نصب کنید، سطح حمله بالقوه مرورگر نیز افزایش پیدا میکند. فقط افزونههایی را نصب کنید که واقعاً به آنها نیاز دارید.
۲. فهرست افزونههای نصبشده را مرتب بررسی کنید
هر چند وقت یکبار افزونههای مرورگر را بررسی کنید و مواردی را که دیگر استفاده نمیکنید، حذف کنید.
۳. به هشدارهای امنیتی توجه کنید
اگر سیستمعامل یا نرمافزار امنیتی درباره یک فایل، دستور یا فعالیت مشکوک هشدار میدهد، آن را جدی بگیرید.
به دستورالعملهای نمایشدادهشده در وبسایتها یا برنامهها، مخصوصاً زمانی که از شما خواسته میشود یک فرمان را در Terminal، PowerShell یا ابزارهای سیستمی اجرا کنید، بدون بررسی اعتماد نکنید.
۴. از یک راهکار امنیتی معتبر استفاده کنید
یک راهکار امنیتی قابل اعتماد را روی دستگاههای خود نصب و فعال نگه دارید تا در صورت ورود بدافزار، امکان شناسایی و حذف آن افزایش پیدا کند.
جمعبندی
افزونههای مرورگر میتوانند ابزارهایی کاربردی باشند، اما دسترسی گسترده آنها به محتوای صفحات وب باعث میشود در صورت سوءاستفاده، به یک تهدید جدی امنیتی تبدیل شوند.
کمپین شناساییشده نشان میدهد مهاجمان میتوانند هم افزونههای خودشان را پس از جلب اعتماد کاربران آلوده کنند و هم افزونههای دارای کاربر را خریداری کرده و با انتشار یک بهروزرسانی، قابلیتهای مخرب را به آنها اضافه کنند.
این افزونهها میتوانند اطلاعات ورود کاربران را سرقت کنند، دادههای حسابهای رمزارزی را جمعآوری کنند، کیف پولها را هدف قرار دهند و حتی محتوای صفحات معتبر را برای اجرای حملات ClickFix تغییر دهند.
به همین دلیل، نصب تعداد محدودی افزونه مورداعتماد، بررسی دورهای افزونههای فعال و مهمتر از همه، اجرا نکردن دستورات ناشناس در Terminal یا سایر ابزارهای سیستمی از اقدامات مهم برای افزایش امنیت کاربران محسوب میشود.