Socket تكشف 19 إضافة متصفح خبيثة تسرق مفاتيح محافظ إيثريوم (ETH)
اكتشفت Socket 19 إضافة خبيثة لمتصفحي Chrome وEdge تسرق أسرار محافظ العملات الرقمية؛ أزيلت نسخ Chrome بينما بقيت نسخة Edge متاحة.
ملخص الذكاء الاصطناعيAI
- حددت Socket 19 إضافة متصفح خبيثة تسرق أسرار محافظ العملات الرقمية
- استهدفت 18 إضافة مستخدمي Chrome وإضافة واحدة مستخدمي Edge خلال ستة أشهر
- بلغت مستخدمو نسخة Chrome الخبيثة نحو 70,000 ونسخة Edge نحو 10,000
- يستهدف مستنزف المحافظ متعدد السلاسل محافظ EVM وSolana وTron
19 إضافة ونشاط يمتد لستة أشهر
كشفت شركة متخصصة في الأمن السيبراني عن محاولة واسعة النطاق لاستنزاف أموال مستخدمي الحفظ الذاتي عبر متصفحاتهم أنفسهم. فشركة Socket، التي تراقب أسواق إضافات المتصفح بحثًا عن الشيفرة الخبيثة، حددت 19 إضافة لمتصفحي Google Chrome وMicrosoft Edge صُممت لسرقة أسرار محافظ العملات الرقمية. وتشير تقارير الشركة إلى أن 18 من هذه الإضافات الخبيثة استهدفت مستخدمي Chrome، بينما استهدفت إضافة واحدة مستخدمي Edge، وأن كلها نُشرت أو سُلّحت في مرحلة ما خلال الأشهر الستة الماضية. ويرى محللو Socket أن العملية قد تمتد إلى ما قبل فبراير 2024، ما يعني أن الحملة ظلت تعمل دون اكتشاف لأكثر من عامين بكثير. وتكتسب هذه الفئة من الاختراقات خطورتها من كون الإضافات تعمل داخل المتصفح بصلاحيات واسعة، إذ يمكن لإضافة معادية أن تقرأ وتعدّل كل ما يفعله المستخدم تقريبًا أثناء تصفحه للإنترنت. ولفتت طريقة التوزيع الأنظار إلى مدى إتقانها مظهر الشرعية؛ ففي حالات عدة كتب المهاجمون إضافات بدايتها مشروعة تمامًا، مزودة بميزات مفيدة فعلًا أكسبتها تبنّيًا حقيقيًا من المستخدمين. وفي حالات أخرى اشتروا إضافات قائمة وذات سمعة طيبة من مطوريها الأصليين ثم أضافوا وظائف خبيثة لاحقًا — وهو نمط هجوم سلسلة التوريد الذي يستغل ثقة المستخدمين بالإدراجات الراسخة في المتجر. ومن بين الإضافات الـ19 المحددة، كتب الممثل التهديدي 14 منها بنفسه، واشترى خمسًا من مطورين شرعيين. وكان أخطر عنصر في المجموعة إضافة تحمل اسم “Enable Right Click & Copy — Smart Unlock + OCR”. وذكر تقرير الشركة أن نسخة Chrome كان لديها نحو 70,000 مستخدم لحظة تفعيل وظيفتها الخبيثة، بينما حملت نسخة Edge المصاحبة نحو 10,000 مستخدم. وقد أُزيلت نسخ Chrome منذ ذلك الحين من متجر Chrome Web Store، لكن نسخة Edge ظلت قابلة للتنزيل وقت نشر التقرير، ما يعني أن مستخدمي متصفح Microsoft ظلوا معرضين للخطر حتى بعد التنظيف الذي جرى على جانب Google.
مستنزفات المحافظ وصفحات Ledger المزيفة
القدرات الموثقة في التقرير تتجاوز بكثير مجرد سرقة بيانات الاعتماد. إذ وجد باحثو الشركة أن البرمجية الخبيثة تزيل حمايات سياسة أمان المحتوى (Content Security Policy) من المواقع — وهي خطوة الدفاع على مستوى المتصفح التي تقيّد السكربتات المسموح للصفحة بتنفيذها — فتفتح النطاقات الموثوقة فعليًا أمام حقن السكربتات. وفي قلب الحملة يقف مستنزف محافظ متعدد السلاسل يستهدف المحافظ المتوافقة مع EVM إضافة إلى Solana وTron. ويعدّل هذا الوحدة أزرار “Connect Wallet” و“Swap” المشروعة على التطبيقات اللامركزية، معيدًا توجيه المستخدمين إلى مسارات معاملات يتحكم بها المهاجم بينما تبدو الواجهة على حالها. ولأن المستنزف يعيد استخدام عناصر واجهة التطبيق نفسها، يصعب رصد إعادة التوجيه حتى على المستخدمين المتمرسين. أما حاملو المحافظ المادية فيواجهون متجهًا موازيًا: تقدم البرمجية صفحات استرداد وتحديث مزيفة مقنعة لـLedger وTrezor، صُممت لخداع الضحايا وإغرائهم بكتابة عبارات الاسترداد الخاصة بهم — تذكير مباشر بأن مفتاح استرداد Ledger يجب ألا يُدخل في أي صفحة ويب مهما بدا أصيلًا. وتقوم عائلة منفصلة من الوحدات بحصد الجلسات الموثقة ومعلومات الحسابات من المنصات المركزية، منها Binance وCoinbase وKraken وOKX وMEXC وKuCoin وBybit، إلى جانب محفظة MetaMask. ويمكن لاختطاف الجلسات بهذه الطريقة أن يمنح المهاجم نفاذًا إلى حساب في منصة تداول من دون لمس كلمة المرور أصلًا، لأن ملفات تعريف الارتباط المسروقة ترث دخولًا موثقًا سلفًا. وتمتد الحملة إلى ما هو أبعد من عالم العملات الرقمية كليًا: فوحدات إضافية تستهدف حسابات Facebook وLinkedIn، وتسرق سجل التصفح، وتنشر صفحات تحديث متصفح مزيفة على طريقة ClickFix. أما القائمة الكاملة لمؤشرات الاختراق فهي مفصلة في التحليل التقني للشركة لحملة مستنزف المحافظ. وإن وصية الشركة للمستخدمين مباشرة: راجعوا إضافات المتصفح المثبتة بانتظام وأزيلوا كل ما هو مشبوه أو غير قيد الاستخدام. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر Bybit.
نظافة الإضافات خط الدفاع الأول
الخيط الناظم لهذه القصة أن المتصفح نفسه أصبح سطح هجوم من الدرجة الأولى للأصول الرقمية. فمستخدم يمكنه توزيع أمواله بين مراكز Bitcoin DeFi ومحافظ EVM وحسابات المنصات المركزية، ومع ذلك تكفي إضافة واحدة مسلحة بـ70,000 تثبيت للوصول إلى جميعها في آن واحد. وحقيقة أن نسخة Edge ظلت حية بينما أُزيلت نظيراتها من Chrome تكشف مدى تفاوت إنفاذ القواعد بين المتاجر. وحتى تتقدم المراجعة على مستوى المتاجر، تظل نظافة الإضافات — إضافات أقل، ناشرون موثقون، ومراجعات دورية — أرخص إجراء أمني متاح لمستخدم العملات الرقمية.
الوسوم ذات الصلة

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


