-->

إعلان بالهواتف فقط

إعلان بالحواسيب فقط

 

نشرت تسعة عشر إضافة لمتصفح كروم إطار عمل خبيثًا قادرًا على تفريغ محافظ العملات الرقمية، وسرقة بيانات اعتماد منصات التداول وجلسات المستخدمين، واستخراج سجل التصفح. اكتشفت شركة الأمن السيبراني "سوكيت" هذه العملية، التي بدأت نشاطها مطلع عام 2024، محذرةً من أن الشفرة الخبيثة تحقن أيضًا برامج نصية لعرض تحديثات وهمية للمتصفح، ما يخدع المستخدمين.

ووفقًا لتقرير "سوكيت"، تتضمن الحملة 19 وحدة منفصلة، ​​لكل منها وظيفة محددة، ومصممة لتكون قابلة للتوسيع بشكل كبير. عند نشر العديد من الإضافات لأول مرة على متجر كروم الإلكتروني، كانت تقدم الوظائف المعلن عنها دون أي أثر للشفرة الخبيثة. لاحقًا، تم الحصول على خمس منها من مطوريها الأصليين، وتلقت الشفرة الخبيثة عبر التحديثات التلقائية. ومن الأمثلة على ذلك إضافة "Enable Right Click Copy Smart Unlock + OCR"، التي كان لديها ما لا يقل عن 70,000 مستخدم على كروم و10,000 على إيدج عندما أصبحت خبيثة. أزالت جوجل الإضافة من متجرها فور اكتشافها للمشكلة، لكن نسخة إيدج ظلت متاحة عند نشر "سوكيت" لبحثها.

بمجرد تثبيت الإضافة، تُنشئ اتصال WebSocket مُشفّرًا بخوادم التحكم والسيطرة، ومن ثمّ تُنزّل وحدات JavaScript إضافية. تتمثّل الخطوة الأولى في إزالة رؤوس سياسة أمان المحتوى (CSP) من جميع المواقع الإلكترونية التي تزورها، وهي الحماية التي تمنع عادةً تحميل البرامج النصية غير المصرح بها. وبدون هذا الحاجز، يُحقن البرنامج الخبيث التعليمات البرمجية عبر عناصر HTML مخفية في أي صفحة.

وثّقت شركة Socket وحدات برمجية قادرة على استنزاف محافظ العملات الرقمية على شبكات EVM وSolana وTron المتوافقة، وذلك عن طريق اختراق زري "ربط المحفظة" و"التبديل" الشرعيين. يتيح هذا التصميم المعياري للمهاجمين تخصيص الهجوم لكل محفظة على حدة دون الحاجة إلى إصدار نسخة جديدة من الإضافة. كما تستبدل وحدة برمجية أخرى مواقع Ledger وTrezor الرسمية بمواقع تصيّد احتيالي تحاكي عملية إدخال عبارة الاسترداد، بهدف سرقتها مباشرةً.

يستغل هذا الإطار الخبيث أيضًا سرقة الجلسات النشطة، ورموز الوصول، وبيانات الحسابات، والأرصدة على منصات تداول العملات الرقمية مثل Coinbase وBinance وKraken وOKX وMEXC وKuCoin وBybit وMetaMask نفسها. وتستحوذ هذه المنصات على جزء كبير من حجم التداول اليومي للعملات الرقمية، لذا فإن سرقة جلسة واحدة قد تؤدي إلى خسائر مالية فورية.

علاوة على ذلك، يسجل البرنامج الخبيث بيانات الاعتماد والبيانات المُدخلة في النماذج على أي موقع إلكتروني، ويجمع معلومات من حسابات فيسبوك ولينكدإن، ويستخرج سجل التصفح بالكامل. وقد رصدت شركة Socket أيضًا وحدةً تعرض نوافذ تحديث متصفح وهمية، على غرار ClickFix، تُوجه الضحية لتنفيذ أوامر يُقدمها المهاجمون. وتحذر Socket أيضًا من أن هذا الإطار قد يتضمن وحدات إضافية لم يتم اكتشافها بعد، وأنه مع تطوره، من المرجح نشر حمولات خبيثة جديدة، وهو ما حدث بالفعل مع إضافات تم الحصول عليها من مُطوريها الأصليين.

هذه قائمة بإضافات متصفح كروم الخبيثة التي تم اكتشافها مؤخراً:

- Enable Right Click & Copy — Smart Unlock + OCR.

- RapidLens – Google Lens for Screen Search & Images.

-QuickLens – Search Screen with Google Lens.

- Password Protect PDF.

- Allow Copy – Select & Enable Right Click.

- PixelCheck.

- Creative Library – Ad Spy Tool.

- Website Traffic Checker: MirrorSphere SEO Stats.

- Site Signal – Website Traffic & SEO Checker.

- SEO Pulse Pro – Website Traffic & SEO Analyzer.

- Private Crypto News Reader.

- Blockfolio: Address Monitor.

- Crypto Rates & Fiat Converter.

- Crypto Alerter: Price Alarms & Volatility Warnings.

- DeFi Pulse Tracker.

- Crypto Price Badge: Quick Glance.

- Multi-Chain Explorer.

- LedgerLook: Wallet Checker.

- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray.

إذا قمت بتثبيت أي من الإضافات المدرجة بواسطة Socket، فيجب عليك افتراض أن بيانات اعتمادك قد تم اختراقها وتغيير كلمات مرور الحسابات المتأثرة على الفور.

ليست هناك تعليقات:

إرسال تعليق

جميع الحقوق محفوظة ل حوحو للمعلوميات 2026
تصميم و تكويد : بيكود