الأمن السيبراني

إضافات خبيثة على Chrome وEdge سرقت العملات المشفرة وبيانات المتصفح

كشفت Socket عن حملة استخدمت 19 إضافة لمتصفحي Google Chrome وMicrosoft Edge لتوزيع إطار برمجي خبيث قادر على سرقة العملات المشفرة وبيانات الحسابات وسجل التصفح، مع حقن صفحات احتيالية من نوع ClickFix. وتشير نتائج التحقيق إلى أن النشاط قد يكون بدأ منذ مطلع 2024، وأن بعض الإضافات تحولت إلى أدوات خبيثة بعد استحواذ المهاجمين عليها وتحديثها تلقائياً.

30 أغسطس 2026
3 دقائق قراءة
1 قراءة
فريق تحرير certi.news
إضافات خبيثة على Chrome وEdge سرقت العملات المشفرة وبيانات المتصفح

كشفت شركة أمن التطبيقات Socket عن حملة خبيثة استغلت إضافات لمتصفحي Google Chrome وMicrosoft Edge لتوزيع إطار برمجي قابل للتوسع، يحمّل وحدات JavaScript متعددة لسرقة العملات المشفرة والبيانات الحساسة وسجل التصفح، إضافة إلى حقن إغراءات احتيالية من نوع ClickFix. وتقول الشركة إن 19 وحدة خبيثة رُصدت في الحملة، لكل منها وظيفة مختلفة، فيما قد يضيف المهاجمون وحدات جديدة مع تطور الإطار.

تشير نتائج التحقيق إلى أن النشاط ربما كان قائماً منذ أوائل عام 2024. وكانت كثير من الإضافات تقدم الوظائف المعلنة عند نشرها أول مرة على Chrome Web Store، قبل أن تُحقن بالبرمجيات الخبيثة عبر تحديثات تلقائية بعد استحواذ المهاجمين على خمس إضافات من مطوريها الأصليين.

كيف عملت الإضافات؟

بعد تثبيت الإضافة، تنشئ البرمجية اتصالاً مشفراً عبر WebSocket مع خوادم التحكم والسيطرة، ثم تنزّل وحدات JavaScript. كما تزيل ترويسات سياسة أمن المحتوى (CSP) من المواقع التي يزورها المستخدم، وتحقن نصوصاً خبيثة داخل صفحات الويب عبر عناصر HTML مخفية.

شملت القدرات التي رصدتها Socket استنزاف محافظ EVM وSolana وTron عبر اختطاف زري «Connect Wallet» و«Swap»، واستبدال مواقع Ledger وTrezor بصفحات تصيد تطلب عبارات الاسترداد. وتمكنت وحدات أخرى من سرقة الجلسات والرموز وبيانات الحسابات والأرصدة من Coinbase وBinance وKraken وOKX وMEXC وKuCoin وBybit وMetaMask، إلى جانب تسجيل بيانات الدخول وحقول النماذج وجمع معلومات من Facebook وLinkedIn واستخراج سجل التصفح.

كما تضمنت الحملة رسائل ClickFix على هيئة تحديثات مزيفة للمتصفح، تحاول إقناع الضحية بتنفيذ أوامر يحددها المهاجم. ويعني ذلك أن الخطر لا يقتصر على سرقة بيانات موجودة داخل المتصفح، بل يمتد إلى تحويل المستخدم نفسه إلى قناة لتنفيذ تعليمات إضافية.

الإضافات التي حددتها Socket

تتضمن القائمة المنشورة أسماء الإضافات ومعرفاتها التالية:

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

ما الذي ينبغي على المستخدمين فعله؟

أزالت Google الإضافة Enable Right Click & Copy — Smart Unlock + OCR من متجر Chrome بعد رصد الخطر، لكن نسخة Edge كانت لا تزال متاحة عند نشر تقرير Socket. وذكرت Socket أن أياً من الإضافات الخبيثة لم يعد متاحاً في Chrome Web Store وقت نشر التقرير، إلا أن ذلك لا يلغي أثر التثبيتات السابقة.

ينبغي لمن سبق أن ثبت إحدى الإضافات الواردة في القائمة افتراض احتمال تسرب بيانات اعتماده، وتغيير كلمات المرور المستخدمة على الحسابات المتأثرة. كما توصي Socket حاملي العملات المشفرة المتأثرين بنقل أصولهم إلى محفظة جديدة في أقرب وقت ممكن. وتبقى القائمة المنشورة ومعرفات خوادم التحكم والسيطرة نقطة عملية للتحقق، بينما يظل عدد الوحدات التي قد يضيفها المهاجمون لاحقاً، والنطاق الكامل للتأثير، من الأسئلة المفتوحة في هذه الحملة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات