חברת האבטחה Socket חשפה קמפיין שמכונה Superior, הכולל 19 תוספים זדוניים לדפדפני Chrome ו-Edge שפעילים לפי ההערכה כבר מפברואר 2024. התוספים מציגים את עצמם ככלים שימושיים – מתוסף שמבטל חסימת קליק ימני ועד עוקבי מחירי קריפטו – ובפועל גונבים מפתחות ארנק ומרוקנים כספי משתמשים.

הפרטים
לפי החוקר Karlo Zanki מ-Socket, התוקפים פועלים בשתי דרכים: 14 מהתוספים נוצרו על ידם מאפס, וחמישה נוספים נרכשו ממפתחים קודמים לאחר שכבר צברו בסיס משתמשים ומוניטין חיובי בחנות. במקרים רבים התוסף מתפקד זמן ארוך כתוסף תקין, ורק בעדכון מאוחר יותר נוסף אליו הקוד הזדוני – כך שגם משתמש זהיר שבדק ביקורות לפני ההתקנה עלול להיפגע. התוסף הבולט ביותר בקמפיין, תוסף לביטול חסימת קליק ימני והעתקה, נרכש ממפתח קודם והגיע לכ-80 אלף משתמשים ב-Chrome וב-Edge לפני שהתגלה.
מבחינה טכנית, הקוד הזדוני כולל מודול לריקון ארנקים רב-שרשרתי שפוגע בארנקים תואמי EVM, וכן ב-Solana וב-Tron, ומשנה בשקט את היעד של כפתורי Connect Wallet ו-Swap באתרי קריפטו כך שההעברה מגיעה לכתובת התוקף. מודולים נוספים מציגים דפי עדכון מזויפים לארנקי חומרה כמו Ledger ו-Trezor כדי לגנוב את משפט השחזור, וגונבים פרטי התחברות לבורסות כמו Binance, Coinbase ו-Kraken.
נקודות לשים לב
- עברו על רשימת התוספים המותקנים בדפדפן שלכם ובדקו אם מותקן אחד מהתוספים שזוהו בקמפיין, ובפרט תוסף לביטול חסימת קליק ימני או תוסף למעקב מחירי קריפטו שאינו ממקור מוכר.
- גם תוסף עם ביקורות טובות והיסטוריה נקייה יכול להפוך לזדוני בעדכון עתידי – הימנעו מלהעניק הרשאות גישה רחבות לכל האתרים לתוספים שאינם חיוניים.
- אם אתם משתמשים בתוסף שמתחבר לארנק קריפטו, אמתו תמיד את כתובת היעד לפני אישור כל העברה – במיוחד מיד אחרי עדכון תוסף.
- אם הזנתם משפט שחזור (seed phrase) של ארנק חומרה בעקבות הודעת עדכון בתוך הדפדפן – הניחו שהוא נחשף, והעבירו את הנכסים לארנק חדש בהקדם.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.