أمن و حماية

إضافات خبيثة في Chrome وEdge تسرق العملات الرقمية وبيانات التصفح

إضافات خبيثة في Chrome وEdge تسرق العملات الرقمية وبيانات التصفح
إضافات خبيثة في Chrome وEdge تسرق العملات الرقمية وبيانات التصفح

كشف باحثون أمنيون عن حملة جديدة تستخدم إضافات خبيثة في Chrome وMicrosoft Edge لسرقة العملات الرقمية وبيانات تسجيل الدخول وسجل التصفح، إضافة إلى عرض صفحات مزيفة تخدع المستخدمين لتنفيذ أوامر على أجهزتهم.

اللافت في هذه الحملة أن بعض الإضافات لم تبدأ كبرمجيات ضارة. وفق شركة Socket، جرى شراء خمس إضافات شرعية من مطوريها الأصليين ثم إدخال وظائف خبيثة إليها عبر تحديثات لاحقة، بينما أنشأ المهاجمون إضافات أخرى بدت طبيعية في البداية قبل تحويلها إلى أدوات سرقة بعد تكوين قاعدة من المستخدمين.

الإجابة السريعة

اكتشف باحثو Socket إضافات خبيثة في Chrome تضم 18 إضافة لـChrome وإضافة واحدة لـEdge مرتبطة بإطار برمجي خبيث قادر على سرقة محافظ العملات الرقمية وبيانات الحسابات وكلمات المرور وسجل التصفح. جميع الإضافات الخبيثة التي تناولها التقرير لم تعد متاحة في Chrome Web Store وقت نشر تقرير BleepingComputer، لكن المستخدم الذي سبق أن ثبت واحدة منها يجب أن يتعامل مع بياناته على أنها ربما تعرضت للاختراق.

19 إضافة ضمن الحملة

بحسب تحقيق Socket، تتكون المجموعة المكتشفة من 19 إضافة، منها 18 إضافة لمتصفح Chrome وإضافة واحدة لمتصفح Microsoft Edge. وتقول الشركة إن الإصدارات الخبيثة التي رصدتها نُشرت خلال الأشهر الستة السابقة، لكن أساليب التشغيل والشفرة المستخدمة تشير إلى صلات بحملة أقدم تعود إلى فبراير 2024.

ومن أخطر ما كشفه التحقيق أن المهاجمين لم يعتمدوا فقط على إنشاء إضافات مجهولة من الصفر، بل استخدموا أيضًا استراتيجية شراء إضافات قائمة بالفعل تتمتع بثقة المستخدمين ثم دفع تحديثات تلقائية تحتوي على وظائف ضارة.

أبرز ما تستطيع الإضافات الخبيثة فعله

الإطار البرمجي المستخدم في الحملة قابل للتوسع، ووجد الباحثون مجموعة من الوحدات البرمجية التي تؤدي وظائف مختلفة. ومن أبرز القدرات التي رصدت:

  • سرقة أصول من محافظ EVM وSolana وTron.
  • اختطاف أزرار Connect Wallet وSwap الشرعية على المواقع.
  • إنشاء صفحات تصيد مزيفة تستهدف مستخدمي Ledger وTrezor.
  • سرقة الجلسات والرموز وبيانات الحسابات من خدمات عملات رقمية متعددة.
  • تسجيل بيانات النماذج وبيانات الاعتماد التي يكتبها المستخدم.
  • جمع معلومات من حسابات Facebook وLinkedIn.
  • استخراج سجل التصفح.
  • عرض تنبيهات تحديث متصفح مزيفة ضمن هجمات ClickFix.

إضافة شهيرة تحولت إلى أداة ضارة

من الأمثلة البارزة إضافة Enable Right Click & Copy — Smart Unlock + OCR. تقول Socket إن الإضافة كانت شرعية في البداية ثم انتقلت ملكيتها إلى جهة التهديد، وبعد ذلك ظهرت الوظائف الخبيثة في تحديث لاحق.

كان للإضافة نحو 70 ألف مستخدم على Chrome عند ظهور السلوك الخبيث، إلى جانب نحو 10 آلاف مستخدم لنسخة Edge التي تحمل البرمجية نفسها. وهذا يعني مساحة تعرض محتملة تصل إلى نحو 80 ألف مستخدم، لكن Socket تؤكد أن هذا الرقم لا يعني بالضرورة أن جميع هؤلاء ثبتوا الإصدار الخبيث بالفعل.

لماذا التحديث التلقائي يزيد الخطورة؟

هذه الحملة تسلط الضوء على مشكلة مهمة في إضافات المتصفح: الإضافة التي كانت آمنة عند تثبيتها قد تتغير لاحقًا.

في Chrome، يتم تحديث الإضافات تلقائيًا افتراضيًا. هذه الميزة مهمة لإيصال الإصلاحات الأمنية، لكنها تصبح خطرة إذا تغير مالك الإضافة أو تمكن مهاجم من دفع إصدار ضار. المستخدم قد يستمر في استخدام أداة يثق بها منذ سنوات دون أن يعرف أن الشفرة تغيرت في الخلفية.

لذلك لا يكفي أن تكون الإضافة قد جاءت من المتجر الرسمي أو أنها كانت آمنة عند تثبيتها لأول مرة.

كيف كانت البرمجية تعمل داخل المتصفح؟

توضح Socket أن البرمجية الخبيثة تنشئ اتصال WebSocket مع خوادم تحكم وسيطرة، ثم تقوم بتنزيل وحدات JavaScript إضافية يمكن تشغيلها حسب الحاجة.

كما رصد الباحثون إزالة ترويسات Content Security Policy من المواقع التي يزورها المستخدم، ثم حقن شفرات خبيثة داخل الصفحات باستخدام عناصر HTML مخفية. هذه الطريقة تسمح بتنفيذ وحدات ضارة داخل سياق الصفحة نفسها واستهداف عمليات حساسة مثل تسجيل الدخول أو توصيل محفظة عملات رقمية.

المحافظ والمنصات التي استهدفتها الحملة

بحسب الباحثين، شملت القدرات المكتشفة استهداف عدد كبير من منصات ومحافظ العملات الرقمية، من بينها:

  • Coinbase.
  • Binance.
  • Kraken.
  • OKX.
  • MEXC.
  • KuCoin.
  • Bybit.
  • MetaMask.
  • Ledger.
  • Trezor.

هذا لا يعني أن تلك الخدمات نفسها تعرضت للاختراق، بل إن الإضافات كانت تحاول اعتراض بيانات المستخدم أو عرض صفحات مزيفة أثناء استخدامه لهذه الخدمات.

أسماء الإضافات التي كشفها التقرير

تضمن تقرير Socket قائمة كاملة بالإضافات المرتبطة بالحملة. ومن بين الأسماء التي ظهرت:

  • Enable Right Click & Copy — Smart Unlock + OCR.
  • RapidLens – Google Lens for Screen Search & Images.
  • QuickLens – Search Screen with Google Lens.
  • Password Protect PDF.
  • Allow Copy – Select & Enable Right Click.
  • PixelCheck.
  • Creative Library – Ad Spy Tool.
  • Website Traffic Checker: MirrorSphere SEO Stats.
  • Site Signal – Website Traffic & SEO Checker.
  • SEO Pulse Pro – Website Traffic & SEO Analyzer.
  • Private Crypto News Reader.
  • Blockfolio: Address Monitor.
  • Crypto Rates & Fiat Converter.
  • Crypto Alerter: Price Alarms & Volatility Warnings.
  • DeFi Pulse Tracker.
  • Crypto Price Badge: Quick Glance.
  • Multi-Chain Explorer.
  • LedgerLook: Wallet Checker.
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray.

ماذا تفعل إذا كنت قد ثبت واحدة منها؟

إذا وجدت إحدى هذه الإضافات على جهازك، فالحذف وحده قد لا يكون كافيًا لأن البرمجية ربما تمكنت بالفعل من الوصول إلى بيانات حساسة.

  • احذف الإضافة فورًا من جميع المتصفحات التي استخدمتها عليها.
  • غيّر كلمات مرور الحسابات المهمة من جهاز تثق به.
  • قم بتسجيل الخروج من الجلسات النشطة للحسابات الحساسة.
  • فعّل المصادقة الثنائية حيثما أمكن.
  • إذا كنت تستخدم محافظ عملات رقمية وتأثرت بالحملة، انقل الأصول إلى محفظة جديدة بمفاتيح وعبارة استرداد جديدة.
  • راجع إضافات المتصفح الأخرى واحذف أي أداة لا تحتاج إليها.
  • راقب الحسابات المالية والعملات الرقمية بحثًا عن أي نشاط غير معتاد.

المتجر الرسمي لا يعني أمانًا دائمًا

أحد أهم الدروس في هذه الحملة أن وجود الإضافة في Chrome Web Store لا يقدم ضمانًا دائمًا بأن الإضافة ستظل آمنة طوال عمرها.

جوجل تستطيع إزالة الإضافات بعد اكتشاف السلوك الضار، لكن المشكلة هنا أن التغيير قد يصل للمستخدم من خلال تحديث تلقائي قبل اكتشافه. كما أن انتقال ملكية الإضافة من مطور إلى آخر لا يكون دائمًا واضحًا للمستخدم النهائي.

وسبق أن تناولنا في سوالف سوفت مخاطر الاعتماد على إعداد واحد باعتباره حماية كاملة في مقال وضع التصفح الخفي أم VPN؟ أيهما يحمي خصوصيتك فعلًا على الإنترنت؟، حيث تظل الإضافات نفسها واحدة من نقاط الخطر التي يجب مراجعتها باستمرار.

كيف تقلل خطر إضافات المتصفح؟

لا يمكن التخلص من المخاطر بالكامل، لكن يمكن تقليل مساحة الهجوم بشكل واضح من خلال بعض الممارسات البسيطة:

  • ثبت أقل عدد ممكن من الإضافات.
  • راجع الأذونات التي تطلبها كل إضافة.
  • احذف أي إضافة توقفت عن استخدامها.
  • انتبه لأي تغيير مفاجئ في اسم الإضافة أو وظيفتها أو مطورها.
  • راجع تقييمات المستخدمين الحديثة وليس القديمة فقط.
  • كن أكثر حذرًا مع الإضافات التي تستطيع قراءة بيانات جميع المواقع.
  • لا تدخل عبارة استرداد محفظة العملات الرقمية في صفحة ظهرت فجأة بسبب إضافة أو تنبيه متصفح.

حملة قديمة بأسلوب يتطور باستمرار

Socket تتبع هذه العملية تحت اسم Superior، وتقول إن المؤشرات التقنية تربطها بحملة تعود إلى 2024. كما تحذر من أن بنية البرمجية مصممة لاستقبال وحدات جديدة، ولذلك قد تتغير وظائفها مع الوقت.

وهذا يجعل إضافات خبيثة في Chrome من هذا النوع أكثر خطورة من إضافة تحتوي على وظيفة ضارة ثابتة؛ المهاجم يستطيع تعديل الحمولة التي تصل إلى الأجهزة دون الحاجة بالضرورة إلى إعادة بناء كل شيء من البداية.

وبحسب التقرير الأمني الأصلي من Socket، فإن أخطر تكتيك في الحملة هو الاستحواذ على إضافات شرعية ذات قاعدة مستخدمين موجودة بالفعل ثم تحويلها إلى أدوات ضارة عبر تحديثات لاحقة.

لا يسمح بنقل هذا المحتوى من سوالف دون الاشارة برابط مباشر

استضافة مجانية استضافة محتوى

Ayman abdallah

مؤسس ومدير تنفيذي لمشروع [محتوى] للمواقع العربية، مدير ادارة المحتوى في شركة Super App والرئيس التنفيذي ومدير التحرير والاعلانات لموقع سوالف سوفت.

اقرأ أيضا:

اترك تعليقاً

زر الذهاب إلى الأعلى