تحلیلگران امنیتی مجموعهای از 19 افزونه مرورگر مخرب (18 افزونه برای Chrome و 1 افزونه برای Edge) را شناسایی کردهاند که طی شش ماه اخیر در فروشگاهها منتشر شده و توانایی سرقت عبارت بازیابی کیفپول (seed phrase) و تخلیه رمزارز را دارند.
خلاصهٔ رخداد
شرکت Socket و پژوهشگر این شرکت، کارلو زانکی، میگویند افزونهها از نظر ساختار کد و روش عملکرد شباهتهایی آشکار نشان میدهند و نشانهها حاکی از آغاز این کمپین از فوریهٔ 2024 است. Socket این کمپین را «Superior» نامگذاری کرده است.
روش نفوذ و شیوهٔ عملکرد
- خرید یا انتشار نسخهٔ پاک افزونه برای جذب نصبهای اولیه و اعتماد کاربران.
- پس از رشد پایهٔ کاربران، انتشار بهروزرسانی حاوی بار مخرب که رفتارهای جاسوسی و تزریق را فعال میکند.
- افزونهها عموماً قابلیتهای مورد انتظار ظاهری را ارائه میدهند، اما همزمان به سرورهای مخرب متصل شده، دادهها را ارسال و فرمان دریافت میکنند.
فهرست افزونهها
افزونههایی که توسط تهدیدکننده خریداری شدهاند
- koccklolohdacbfooifnpebakpbeipc — Enable Right Click & Copy — Smart Unlock + OCR
- fegckejpfnlmfgkfjpinlbgmeeijjkel — RapidLens - Google Lens for Screen Search & Images
- kdenlnncndfnhkognokgfpabgkgehodd — QuickLens - Search Screen with Google Lens
- jamminefolhgepgihbmcjjhgldbfcikp — Password Protect PDF
- inmkjedjdhgpknjogbjomhnbgdccckkg — Allow Copy - Select & Enable Right Click (Microsoft Edge)
افزونههایی که توسط تهدیدکننده ایجاد و منتشر شدهاند
- fcgdejjichpgfaaafflplhfijcnieopb — PixelCheck
- cfpnjdbpojpcongfaefcamjbaolpelcd — Creative Library - Ad Spy Tool
- aapdalkmclfaahehnmicbglkohkldhne — Website Traffic Checker: MirrorSphere SEO Stats
- dkdadldmiefjldmegbjbnhhfddnkhlhm — Site Signal - Website Traffic & SEO Checker
- fjmlhlkccegopebcllcmafahkmeejpph — SEO Pulse Pro - Website Traffic & SEO Analyzer
- iekoapohahgmogbagegmcgplbkikcgke — Private Crypto News Reader
- ahpnnnjbnfbhoikhohglpohnoocjcoco — Blockfolio: Address Monitor
- oeacadlaclegkkkdehjmiifnjhcekclj — Crypto Rates & Fiat Converter
- jmlgannjlbliikgcaieomgmcnfplglea — Crypto Alerter: Price Alarms & Volatility Warnings
- lhmcajhgadanidbopgaoobjlldegjmke — DeFi Pulse Tracker
- gfackggoapepdmnjnkblogdcjpgcjiak — Crypto Price Badge: Quick Glance
- hfijkbdkpidafdbeebnnkhfccildbcle — Multi-Chain Explorer
- cngchfbfgejllcbhmeadjhiebebiome — LedgerLook: Wallet Checker
- aodkjdeghbjiaienipfjkbpcikkacbcp — Meta & Facebook Ad Library Spy — FeedX-Ray
قابلیتهای مخرب و ماژولها
تحلیلها نشان میدهد حداقل 16 ماژول متفاوت در این مجموعه به کار رفته که برخی از اهداف کلیدی آنها عبارتاند از:
- تخلیهکنندههای چندزنجیرهای کیفپول (multi-chain drainers)
- جمعآوریکنندهٔ عبارت بازیابی (seed phrase) کیفپولهای نرمافزاری و سختافزاری
- جمعآوری اطلاعات حساب صرافیها و کیفپولها
- ثبت اطلاعات ورود و محتویات فرمها
- سرقت حسابهای فیسبوک و لینکداین
- استخراج تاریخچهٔ مرورگر و لاگهای محلی
- ماژولی بهنام ClickFix که بهصورت بهروزرسانی جعلی کاربر را به اجرای دستور مخرب ترغیب میکند
برخی افزونهها هدرهای سیاست امنیت محتوا (CSP) صفحات را حذف میکنند تا ماژولهای JavaScript را روی صفحات هدف تزریق کنند. هر افزونه میتواند اتصال دائمی WebSocket برقرار کرده و با سرور فرماندهی و کنترل (C2) در تماس باشد.
ویژگی برجسته: چرخش نقطهٔ پایانی C2
چارچوب بارگذاری افزونهها از چرخش پویاِ نقطهٔ پایانی C2 پشتیبانی میکند: سرور اولیه میتواند فهرستی از نقاط خروجی ارسال کند و افزونه سپس کانال استخراج داده را به مقصد دیگری هدایت نماید. این روش ردیابی و مهار تهاجم را دشوارتر میکند و امکان تفکیک زیرساخت برای هر گروه قربانی را فراهم میسازد.
پیشینه و گزارشهای مرتبط
افزونهٔ «QuickLens - Search Screen with Google Lens» پیشتر توسط شرکتهایی مانند Annex Security و monxresearch-sec بررسی شده و بهعنوان حامل قابلیت تزریق کد و جمعآوری داده گزارش گردیده است. برخی زوایای کمپین نیز در گزارشهای DomainTools Investigations (مه 2025) تشریح شده است.
مقیاس تأثیر
بزرگترین افزونهٔ مخرب این مجموعه، «Enable Right Click & Copy — Smart Unlock + OCR»، حدود 80,000 نصب بین Chrome و Edge داشته که پتانسیل گستردهای برای قربانیسازی کاربران ایجاد میکند.
اقدامات فوری برای کاربران و مدیران
- فهرست افزونههای نصبشده را بررسی کرده و افزونههای ناشناس، با تعداد نصب کم یا با درخواست مجوزهای گسترده را حذف کنید.
- اگر از افزونهٔ مشکوکی استفاده کردهاید، فوراً عبارت بازیابی (seed phrase) کیفپولها را تغییر دهید و دسترسیها و توکنهای مرتبط را لغو کنید. برای لغو مجوزهای قرارداد توکن میتوان از ابزارهایی مانند Etherscan Token Approval بهره برد.
- دسترسیهای افزونهها را محدود کنید و از نصب افزونهها از منابع نامطمئن خودداری کنید. مستندات و سیاستهای فروشگاهها را در Chrome Web Store مطالعه نمایید.
- مسئولان شبکه با بررسی اتصالات WebSocket و نقاط پایانی ارتباطی میتوانند شاخصهای تهدید (IoC) را شناسایی و مسدود کنند.
چه چیزی در ادامه انتظار میرود
با توجه به روش عملکرد مهاجمان — خرید یا انتشار افزونههای پاک و سپس تزریق بار مخرب — این مدل کمپین احتمالاً تکرار خواهد شد مگر اینکه سازوکارهای بازبینی بهروزرسانی و کنترل نسخه در فروشگاهها تقویت شود. کاربران حوزهٔ رمزارز باید نسبت به مجوزهای افزونه حساستر بوده و بهطور منظم ابزارهای مدیریت مجوز کیفپول خود را بازبینی کنند.
برای مرجع فنی بیشتر دربارهٔ مکانیزمهای ارتباط C2 و پروتکل WebSocket به صفحات مفهومی WebSocket و Browser extension در ویکیپدیا مراجعه کنید.





