كشفت شركة أمن التطبيقات Socket عن حملة خبيثة استغلت إضافات لمتصفحي Google Chrome وMicrosoft Edge لتوزيع إطار برمجي قابل للتوسع، يحمّل وحدات JavaScript متعددة لسرقة العملات المشفرة والبيانات الحساسة وسجل التصفح، إضافة إلى حقن إغراءات احتيالية من نوع ClickFix. وتقول الشركة إن 19 وحدة خبيثة رُصدت في الحملة، لكل منها وظيفة مختلفة، فيما قد يضيف المهاجمون وحدات جديدة مع تطور الإطار.
تشير نتائج التحقيق إلى أن النشاط ربما كان قائماً منذ أوائل عام 2024. وكانت كثير من الإضافات تقدم الوظائف المعلنة عند نشرها أول مرة على Chrome Web Store، قبل أن تُحقن بالبرمجيات الخبيثة عبر تحديثات تلقائية بعد استحواذ المهاجمين على خمس إضافات من مطوريها الأصليين.
كيف عملت الإضافات؟
بعد تثبيت الإضافة، تنشئ البرمجية اتصالاً مشفراً عبر WebSocket مع خوادم التحكم والسيطرة، ثم تنزّل وحدات JavaScript. كما تزيل ترويسات سياسة أمن المحتوى (CSP) من المواقع التي يزورها المستخدم، وتحقن نصوصاً خبيثة داخل صفحات الويب عبر عناصر HTML مخفية.
شملت القدرات التي رصدتها Socket استنزاف محافظ EVM وSolana وTron عبر اختطاف زري «Connect Wallet» و«Swap»، واستبدال مواقع Ledger وTrezor بصفحات تصيد تطلب عبارات الاسترداد. وتمكنت وحدات أخرى من سرقة الجلسات والرموز وبيانات الحسابات والأرصدة من Coinbase وBinance وKraken وOKX وMEXC وKuCoin وBybit وMetaMask، إلى جانب تسجيل بيانات الدخول وحقول النماذج وجمع معلومات من Facebook وLinkedIn واستخراج سجل التصفح.
كما تضمنت الحملة رسائل ClickFix على هيئة تحديثات مزيفة للمتصفح، تحاول إقناع الضحية بتنفيذ أوامر يحددها المهاجم. ويعني ذلك أن الخطر لا يقتصر على سرقة بيانات موجودة داخل المتصفح، بل يمتد إلى تحويل المستخدم نفسه إلى قناة لتنفيذ تعليمات إضافية.
الإضافات التي حددتها Socket
تتضمن القائمة المنشورة أسماء الإضافات ومعرفاتها التالية:
- Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
- RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
- QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
- Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
- Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
- PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
- Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
- Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
- Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
- SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
- Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
- Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
- Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
- Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
- DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
- Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
- Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
- LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp
ما الذي ينبغي على المستخدمين فعله؟
أزالت Google الإضافة Enable Right Click & Copy — Smart Unlock + OCR من متجر Chrome بعد رصد الخطر، لكن نسخة Edge كانت لا تزال متاحة عند نشر تقرير Socket. وذكرت Socket أن أياً من الإضافات الخبيثة لم يعد متاحاً في Chrome Web Store وقت نشر التقرير، إلا أن ذلك لا يلغي أثر التثبيتات السابقة.
ينبغي لمن سبق أن ثبت إحدى الإضافات الواردة في القائمة افتراض احتمال تسرب بيانات اعتماده، وتغيير كلمات المرور المستخدمة على الحسابات المتأثرة. كما توصي Socket حاملي العملات المشفرة المتأثرين بنقل أصولهم إلى محفظة جديدة في أقرب وقت ممكن. وتبقى القائمة المنشورة ومعرفات خوادم التحكم والسيطرة نقطة عملية للتحقق، بينما يظل عدد الوحدات التي قد يضيفها المهاجمون لاحقاً، والنطاق الكامل للتأثير، من الأسئلة المفتوحة في هذه الحملة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.