تحلیل‌گران امنیتی مجموعه‌ای از 19 افزونه مرورگر مخرب (18 افزونه برای Chrome و 1 افزونه برای Edge) را شناسایی کرده‌اند که طی شش ماه اخیر در فروشگاه‌ها منتشر شده و توانایی سرقت عبارت بازیابی کیف‌پول (seed phrase) و تخلیه رمزارز را دارند.

خلاصهٔ رخداد

شرکت Socket و پژوهشگر این شرکت، کارلو زانکی، می‌گویند افزونه‌ها از نظر ساختار کد و روش عملکرد شباهت‌هایی آشکار نشان می‌دهند و نشانه‌ها حاکی از آغاز این کمپین از فوریهٔ 2024 است. Socket این کمپین را «Superior» نام‌گذاری کرده است.

روش نفوذ و شیوهٔ عملکرد

  • خرید یا انتشار نسخهٔ پاک افزونه برای جذب نصب‌های اولیه و اعتماد کاربران.
  • پس از رشد پایهٔ کاربران، انتشار به‌روزرسانی حاوی بار مخرب که رفتارهای جاسوسی و تزریق را فعال می‌کند.
  • افزونه‌ها عموماً قابلیت‌های مورد انتظار ظاهری را ارائه می‌دهند، اما هم‌زمان به سرورهای مخرب متصل شده، داده‌ها را ارسال و فرمان دریافت می‌کنند.

فهرست افزونه‌ها

افزونه‌هایی که توسط تهدیدکننده خریداری شده‌اند

  • koccklolohdacbfooifnpebakpbeipc — Enable Right Click & Copy — Smart Unlock + OCR
  • fegckejpfnlmfgkfjpinlbgmeeijjkel — RapidLens - Google Lens for Screen Search & Images
  • kdenlnncndfnhkognokgfpabgkgehodd — QuickLens - Search Screen with Google Lens
  • jamminefolhgepgihbmcjjhgldbfcikp — Password Protect PDF
  • inmkjedjdhgpknjogbjomhnbgdccckkg — Allow Copy - Select & Enable Right Click (Microsoft Edge)

افزونه‌هایی که توسط تهدیدکننده ایجاد و منتشر شده‌اند

  • fcgdejjichpgfaaafflplhfijcnieopb — PixelCheck
  • cfpnjdbpojpcongfaefcamjbaolpelcd — Creative Library - Ad Spy Tool
  • aapdalkmclfaahehnmicbglkohkldhne — Website Traffic Checker: MirrorSphere SEO Stats
  • dkdadldmiefjldmegbjbnhhfddnkhlhm — Site Signal - Website Traffic & SEO Checker
  • fjmlhlkccegopebcllcmafahkmeejpph — SEO Pulse Pro - Website Traffic & SEO Analyzer
  • iekoapohahgmogbagegmcgplbkikcgke — Private Crypto News Reader
  • ahpnnnjbnfbhoikhohglpohnoocjcoco — Blockfolio: Address Monitor
  • oeacadlaclegkkkdehjmiifnjhcekclj — Crypto Rates & Fiat Converter
  • jmlgannjlbliikgcaieomgmcnfplglea — Crypto Alerter: Price Alarms & Volatility Warnings
  • lhmcajhgadanidbopgaoobjlldegjmke — DeFi Pulse Tracker
  • gfackggoapepdmnjnkblogdcjpgcjiak — Crypto Price Badge: Quick Glance
  • hfijkbdkpidafdbeebnnkhfccildbcle — Multi-Chain Explorer
  • cngchfbfgejllcbhmeadjhiebebiome — LedgerLook: Wallet Checker
  • aodkjdeghbjiaienipfjkbpcikkacbcp — Meta & Facebook Ad Library Spy — FeedX-Ray
نمونه رابط کاربری افزونه مخرب و نتایج تحلیل رفتار شبکه

قابلیت‌های مخرب و ماژول‌ها

تحلیل‌ها نشان می‌دهد حداقل 16 ماژول متفاوت در این مجموعه به کار رفته که برخی از اهداف کلیدی آن‌ها عبارت‌اند از:

  • تخلیه‌کننده‌های چندزنجیره‌ای کیف‌پول (multi-chain drainers)
  • جمع‌آوری‌کنندهٔ عبارت بازیابی (seed phrase) کیف‌پول‌های نرم‌افزاری و سخت‌افزاری
  • جمع‌آوری اطلاعات حساب صرافی‌ها و کیف‌پول‌ها
  • ثبت اطلاعات ورود و محتویات فرم‌ها
  • سرقت حساب‌های فیسبوک و لینکداین
  • استخراج تاریخچهٔ مرورگر و لاگ‌های محلی
  • ماژولی به‌نام ClickFix که به‌صورت به‌روزرسانی جعلی کاربر را به اجرای دستور مخرب ترغیب می‌کند

برخی افزونه‌ها هدرهای سیاست امنیت محتوا (CSP) صفحات را حذف می‌کنند تا ماژول‌های JavaScript را روی صفحات هدف تزریق کنند. هر افزونه می‌تواند اتصال دائمی WebSocket برقرار کرده و با سرور فرماندهی و کنترل (C2) در تماس باشد.

ویژگی برجسته: چرخش نقطهٔ پایانی C2

چارچوب بارگذاری افزونه‌ها از چرخش پویاِ نقطهٔ پایانی C2 پشتیبانی می‌کند: سرور اولیه می‌تواند فهرستی از نقاط خروجی ارسال کند و افزونه سپس کانال استخراج داده را به مقصد دیگری هدایت نماید. این روش ردیابی و مهار تهاجم را دشوارتر می‌کند و امکان تفکیک زیرساخت برای هر گروه قربانی را فراهم می‌سازد.

پیشینه و گزارش‌های مرتبط

افزونهٔ «QuickLens - Search Screen with Google Lens» پیش‌تر توسط شرکت‌هایی مانند Annex Security و monxresearch-sec بررسی شده و به‌عنوان حامل قابلیت تزریق کد و جمع‌آوری داده گزارش گردیده است. برخی زوایای کمپین نیز در گزارش‌های DomainTools Investigations (مه 2025) تشریح شده است.

مقیاس تأثیر

بزرگ‌ترین افزونهٔ مخرب این مجموعه، «Enable Right Click & Copy — Smart Unlock + OCR»، حدود 80,000 نصب بین Chrome و Edge داشته که پتانسیل گسترده‌ای برای قربانی‌سازی کاربران ایجاد می‌کند.

اقدامات فوری برای کاربران و مدیران

  • فهرست افزونه‌های نصب‌شده را بررسی کرده و افزونه‌های ناشناس، با تعداد نصب کم یا با درخواست مجوزهای گسترده را حذف کنید.
  • اگر از افزونهٔ مشکوکی استفاده کرده‌اید، فوراً عبارت بازیابی (seed phrase) کیف‌پول‌ها را تغییر دهید و دسترسی‌ها و توکن‌های مرتبط را لغو کنید. برای لغو مجوزهای قرارداد توکن می‌توان از ابزارهایی مانند Etherscan Token Approval بهره برد.
  • دسترسی‌های افزونه‌ها را محدود کنید و از نصب افزونه‌ها از منابع نامطمئن خودداری کنید. مستندات و سیاست‌های فروشگاه‌ها را در Chrome Web Store مطالعه نمایید.
  • مسئولان شبکه با بررسی اتصالات WebSocket و نقاط پایانی ارتباطی می‌توانند شاخص‌های تهدید (IoC) را شناسایی و مسدود کنند.

چه چیزی در ادامه انتظار می‌رود

با توجه به روش عملکرد مهاجمان — خرید یا انتشار افزونه‌های پاک و سپس تزریق بار مخرب — این مدل کمپین احتمالاً تکرار خواهد شد مگر اینکه سازوکارهای بازبینی به‌روزرسانی و کنترل نسخه در فروشگاه‌ها تقویت شود. کاربران حوزهٔ رمزارز باید نسبت به مجوزهای افزونه حساس‌تر بوده و به‌طور منظم ابزارهای مدیریت مجوز کیف‌پول خود را بازبینی کنند.

برای مرجع فنی بیشتر دربارهٔ مکانیزم‌های ارتباط C2 و پروتکل WebSocket به صفحات مفهومی WebSocket و Browser extension در ویکی‌پدیا مراجعه کنید.