فهرست مطالب
پژوهشگران Socket از شبکهای شامل ۷۷ افزونه مشکوک فایرفاکس خبر دادند که دستکم ۴۰ مورد آن برای سرقت عبارت بازیابی کیف پولهای رمزارزی طراحی شدهاند.
به گزارش سرویس امنیت سایبری تکناک، پژوهشگران امنیتی شرکت Socket شبکهای گسترده از دهها افزونه مخرب مرتبط را در مرورگر فایرفاکس شناسایی کردهاند که برای سرقت عبارت بازیابی کیف پولهای رمزارز و گذرواژههای کاربران طراحی شدهاند. این کارزار سایبری که پژوهشگران نام «کارخانه سرقت کیف پول آفساید» را بر آن گذاشتهاند، دستکم از مارس ۲۰۲۶ بدون جلب توجه فعال بوده و داراییهای دیجیتال کاربران را هدف قرار داده است.
گسترش استفاده از افزونههای مرورگر برای اموری مانند یادداشتبرداری، مدیریت گذرواژه یا پیگیری نتایج مسابقات ورزشی، زمینه تازهای برای سوءاستفاده مهاجمان فراهم کرده است. در این کارزار، مهاجمان توانستهاند با پنهان کردن ماهیت مخرب افزونهها در پشت ابزارهای ظاهرا کاربردی، قربانیان را فریب دهند و دسترسی کامل به پساندازهای رمزارزی آنها پیدا کنند.
0KX WEB3؛ تقلید جعلی از OKX
یکی از نمونههای بارز شناساییشده در این شبکه، افزونهای با نام 0KX WEB3 است که با جایگزینی حرف O با عدد صفر، تلاش کرده از نام صرافی معتبر OKX تقلید کند. توسعهدهندگان این افزونه ادعا میکردند هیچ دادهای از کاربران جمعآوری نمیشود و ظاهر آن شبیه به یک کیف پول معتبر بود، اما بررسیهای فنی نشان داد در واقع هیچ کد مربوط به کیف پول درون این برنامه وجود ندارد.

روش کار این بدافزار متکی بر یک سازوکار کنترلی از راه دور است. افزونه در پشت صحنه و با هر بار باز شدن، بدون سروصدا با یک پایگاه داده روی سرویس ابری قانونی Supabase ارتباط برقرار میکند. مهاجمان با در دست داشتن کنترل این پایگاه داده، میتوانند رفتار افزونه را در لحظه تغییر دهند.
در حالت عادی، افزونه یک ابزار ساده و بیخطر مانند دفترچه یادداشت را به کاربر نمایش میدهد. اما هر زمان که هکرها فرمانی از پایگاه داده ارسال کنند، ظاهر برنامه بلافاصله به صفحهای قانعکننده تبدیل میشود که از کاربر میخواهد کیف پول رمزارز خود را بازیابی کند یا عبارت بازیابی را بنویسد. به این ترتیب، کاربر با وارد کردن اطلاعات محرمانه، آن را مستقیما در اختیار هکرها قرار میدهد.
مزیت این رویکرد برای مجرمان سایبری آن است که کلید تغییر عملکرد در پایگاه داده ابری قراروه بر این، خود افزونه کارکرد پیچیدهای ندارد و در زمان نصب تنها حداقل مجوزهای دسترسی رای را برای تایید به فروشگاه رسمی افزونههای فایرفاکس ارسال کنند و بررسیهای امنیتی فروشگاه را دور میزنند.

علاوه بر این، خود افزونه کارکرد پیچیدهای ندارد و در زمان نصب تنها حداقل مجوزهای دسترسی را درخواست میکند. این موضوع نشان میدهد درخواست مجوزهای اندک لزوما به معنای ایمن بودن یک افزونه نیست، زیرا مهاجمان میتوانند با حداقل دسترسی نیز کدهای مخرب کنترلشده از راه دور را به کار بگیرند.
بر اساس یافتههای شرکت Socket، از میان ۷۷ افزونه مرتبط با این کارزار، سرقت اطلاعات توسط ۴۰ افزونه به اثبات رسیده است. ۳۷ افزونه دیگر نیز عناوینی مانند سرویس VPN، ابزار ساخت گذرواژه یا یادداشتبرداری داشتند و بهطور مخفیانه کدهایی برای دریافت نتایج زنده لیگهای ورزشی مانند بسکتبال، هاکی و فوتبال اجرا میکردند. هرچند در این ۳۷ مورد کد سرقت مستقیم مشاهده نشده، اما اشتراک کد و زیرساخت آنها با افزونههای مخرب، ریسک امنیتی آنها را نشان میدهد.
نتایج ورزشی؛ پوشش بدافزارها
بررسیها مشخص کرده است که چند مورد از افزونههای سارق، در ابتدا همین پوستههای نمایش نتایج ورزشی بودند و بعدها از طریق یک بهروزرسانی ساده به ابزارهای سرقت دارایی تبدیل شدند. سوءاستفاده از افزونهها روش جدیدی نیست؛ پیش از این نیز دهها افزونه مخرب در فروشگاه کروم با نظرات پنجستاره جعلی برای سرقت کلیدهای خصوصی شناسایی شده بودند و نمونههای دیگری نیز برای سرقت اطلاعات تلگرام یا حسابهای هوش مصنوعی مورد استفاده قرار گرفته بودند.
براساس گزارش بیتدیفندر، کارشناسان امنیت سایبری برای پیشگیری از نفوذ و سرقت داراییهای رمزارزی، رعایت چند اصل مهم را به کاربران توصیه میکنند. نخست اینکه افزونهها تنها از ناشران معتبر و تاییدشده نصب شوند و هر برنامهای که امکان دسترسی به داراییهای دیجیتال را درخواست میکند، با وسواس بررسی شود. همچنین کیف پولهای رمزارزی معتبر هرگز از کاربران نمیخواهند عبارت بازیابی خود را درون صفحات وب وارد کنند.
علاوه بر این، نباید امنیت افزونهها را تنها بر اساس تعداد مجوزهای درخواستی سنجید. بررسی منظم لیست افزونههای نصبشده و حذف موارد ناشناس یا غیرضروری ضروری است، چراکه یک افزونه ممکن است پس از نصب از طریق بهروزرسانی آلوده شود. در صورتی که کاربری اطلاعات حساب یا عبارت بازیابی خود را در افزونهای مشکوک وارد کرده باشد، باید بلافاصله کیف پول خود را ناامن تلقی کرده و داراییها را به یک آدرس جدید و امن منتقل کند.

















