Socket Threat Research พบส่วนขยายเบราว์เซอร์อันตรายทั้งหมด 19 ตัว แบ่งเป็น Google Chrome 18 ตัว และ Microsoft Edge 1 ตัว โดยเชื่อมโยงกับแคมเปญที่นักวิจัยเรียกว่า Superior ซึ่งมีร่องรอยกิจกรรมย้อนหลังไปถึงเดือนกุมภาพันธ์ 2024
เรื่องที่น่าระวังคือส่วนขยายเหล่านี้ไม่ได้เริ่มต้นด้วยการเป็นมัลแวร์ทั้งหมด ฝั่งผู้โจมตีสร้างขึ้นมาเอง 14 ตัว ส่วนอีก 5 ตัวเคยเป็นส่วนขยายปกติที่ใช้งานได้จริง ก่อนถูกซื้อจากเจ้าของเดิมแล้วปล่อยอัปเดตใหม่ที่เพิ่มโค้ดอันตรายเข้าไป
นั่นหมายความว่าคนที่ติดตั้งส่วนขยายมาตั้งแต่ตอนที่ยังไม่มีปัญหา ก็อาจได้รับเวอร์ชันอันตรายผ่านระบบอัปเดตอัตโนมัติภายหลังได้ โดยไม่จำเป็นต้องเข้าไปติดตั้งอะไรใหม่เอง
ตัวมัลแวร์ไม่ได้เล็งแค่ Crypto อย่างเดียว เมื่อทำงานแล้วจะเชื่อมต่อกับเซิร์ฟเวอร์ของผู้โจมตี ดาวน์โหลดโมดูลเพิ่มเติม และพยายามแก้ระบบป้องกันของหน้าเว็บเพื่อฉีด JavaScript เข้าไปในเว็บที่ผู้ใช้กำลังเปิดอยู่
ความสามารถที่ Socket พบมีตั้งแต่ดักปุ่ม Connect Wallet และ Swap เพื่อพาไปอนุมัติธุรกรรมที่ผู้โจมตีต้องการ สร้างหน้า Ledger และ Trezor ปลอมเพื่อหลอกเอา Recovery Phrase ไปจนถึงขโมยข้อมูล Session, Token และข้อมูลบัญชีจากบริการอย่าง Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit และ MetaMask
นอกจากนี้ยังมีโมดูลที่ดักข้อมูลในช่องกรอกข้อความและรหัสผ่าน ขโมยข้อมูล Facebook และ LinkedIn ส่งประวัติการเข้าเว็บไซต์ออกไป และแสดงหน้าอัปเดต Chrome ปลอมแบบ ClickFix ซึ่งพยายามหลอกให้ผู้ใช้คัดลอกคำสั่งของผู้โจมตีไปสั่งรันบนเครื่องเอง
ตัวที่มีพื้นที่เสี่ยงมากที่สุดคือ Enable Right Click & Copy — Smart Unlock + OCR ซึ่งมีผู้ใช้ Chrome ราว 70,000 คนตอนเริ่มมีฟังก์ชันอันตราย
ขณะที่เวอร์ชันบน Edge มีอีกประมาณ 10,000 คน รวมเป็นพื้นที่ที่อาจได้รับผลกระทบราว 80,000 คน แต่ตัวเลขนี้ไม่ได้หมายความว่ามีผู้ติดมัลแวร์ยืนยันแล้วครบ 80,000 คน เพราะไม่ใช่ทุกเครื่องจะต้องได้รับเวอร์ชันอันตราย
รายชื่อส่วนขยาย 19 ตัวที่ Socket ระบุ ได้แก่
[ส่วนขยายที่ถูกซื้อจากเจ้าของเดิม 5 ตัว]
Enable Right Click & Copy — Smart Unlock + OCR
RapidLens - Google Lens for Screen Search & Images
QuickLens - Search Screen with Google Lens
Password Protect PDF
Allow Copy - Select & Enable Right Click สำหรับ Microsoft Edge
[ส่วนขยายที่นักวิจัยระบุว่าผู้โจมตีสร้างขึ้นเอง 14 ตัว]
PixelCheck
Creative Library - Ad Spy Tool
Website Traffic Checker: MirrorSphere SEO Stats
Site Signal - Website Traffic & SEO Checker
SEO Pulse Pro - Website Traffic & SEO Analyzer
Private Crypto News Reader
Blockfolio: Address Monitor
Crypto Rates & Fiat Converter
Crypto Alerter: Price Alarms & Volatility Warnings
DeFi Pulse Tracker
Crypto Price Badge: Quick Glance
Multi-Chain Explorer
LedgerLook: Wallet Checker
Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
ตอนที่ BleepingComputer เผยแพร่ข่าวเมื่อ 30 สิงหาคม ส่วนขยายที่พบทั้งหมดไม่เหลืออยู่ใน Chrome Web Store แล้ว
ขณะที่ Socket ระบุในรายงานวันที่ 27 สิงหาคมว่าเวอร์ชัน Allow Copy - Select & Enable Right Click บน Edge ยังเปิดใช้งานอยู่ใน Store และมีการปล่อยเวอร์ชันที่เปลี่ยนเซิร์ฟเวอร์ควบคุมเมื่อวันที่ 14 สิงหาคม
ถ้าเคยติดตั้งส่วนขยายในรายชื่อนี้ การถอนออกอย่างเดียวอาจยังไม่พอ เพราะข้อมูล Login, Session หรือข้อมูล Wallet อาจถูกส่งออกไปก่อนหน้านั้นแล้ว
BleepingComputer แนะนำให้ถือว่าข้อมูลรับรองการเข้าสู่ระบบมีโอกาสถูกเปิดเผยและเปลี่ยนรหัสผ่าน ส่วนคนที่ถือ Crypto และอาจได้รับผลกระทบควรย้ายสินทรัพย์ไปยัง Wallet ที่สร้างขึ้นใหม่
ควรเข้า chrome://extensions หรือหน้า Extensions ของ Edge เพื่อตรวจรายชื่อที่ติดตั้งอยู่ ถอนส่วนขยายที่ตรงกับรายการนี้ แล้วเปลี่ยนรหัสผ่านของบัญชีที่เคย Login ผ่านเบราว์เซอร์ช่วงที่มีส่วนขยายดังกล่าว
หากบริการมีตัวเลือกให้ออกจากระบบจากอุปกรณ์อื่นหรือยกเลิก Session เดิมก็ควรทำด้วย และเปิด 2-Step Verification เพิ่มอีกชั้น
สำหรับคนใช้ Crypto ถ้าเคยกรอก Recovery Phrase 12, 18 หรือ 24 คำลงในหน้าเว็บที่เปิดผ่านเบราว์เซอร์ช่วงนี้ โดยเฉพาะหน้าที่อ้างว่าเป็น Ledger หรือ Trezor ให้นำสินทรัพย์ออกจาก Wallet เดิมโดยเร็ว
เพราะเมื่อ Recovery Phrase หลุด การลบส่วนขยายหรือเปลี่ยนรหัสผ่านเว็บไซต์ไม่สามารถทำให้ Phrase ชุดเดิมกลับมาปลอดภัยได้แล้ว
อ่านข้อความต้นฉบับได้ที่นี่
พบส่วนขยาย Chrome และ Edge กว่า 19 ตัวซ่อนมัลแวร์ขโมยข้อมูล Wallet รหัสผ่าน และประวัติท่องเว็บ
อ่านข้อความต้นฉบับได้ที่นี่