ما كانت تفعله الامتدادات الخبيثة
اكتشف باحثو الأمن إطار عمل برمجي خبيث منسق مخبأ داخل عدة امتدادات متصفح متاحة لمتصفحي جوجل كروم ومايكروسوفت إيدج. وبدلاً من تنفيذ إجراء خبيث واحد، عمل الإطار على شكل وحدات، مما يعني أن المهاجمين يمكنهم نشر قدرات مختلفة عن بُعد اعتمادًا على ما يريدون استخراجه من جهاز الضحية.
وفقًا للنتائج، كان إطار البرمجية الخبيثة قادرًا على سرقة العملات المشفرة، وجمع البيانات الشخصية الحساسة، ونسخ سجل المتصفح بهدوء. كما قام بحقن ما يُسمى بخدع ClickFix، وهي تقنية هندسة اجتماعية تخدع المستخدمين للصق أوامر خبيثة في أنظمتهم أو تشغيل نصوص برمجية بحجة إصلاح مشكلة تقنية. وبدمج هذه القدرات، حصل المهاجمون على أدوات مرنة: سرقة مالية عبر محافظ العملات المشفرة، ومراقبة عبر تسجيل التاريخ والبيانات، واختراق إضافي عبر خداع بأسلوب ClickFix.
هذا ما يجعل هذا الاكتشاف بارزًا. لم يكن امتدادًا مارقًا واحدًا بميزة سيئة واحدة. بل كان بنية تحتية مصممة للتحديث وإعادة الاستخدام، مما يعني أن نفس الامتدادات كان يمكن استخدامها لهجمات مختلفة بمرور الوقت دون أن يلاحظ المستخدمون أي تغيير في السلوك.
لماذا يستمر فحص متجر كروم الإلكتروني في تفويت هذه التهديدات
تواجه أسواق امتدادات المتصفحات مشكلة مستمرة: غالبًا ما يتم إدخال الكود الخبيث أو تفعيله بعد أن يجتاز الامتداد المراجعة ويكسب ثقة المستخدمين بالفعل. قد يعمل الامتداد تمامًا كما هو معلن عنه عند الإطلاق، ثم يتلقى تحديثًا لاحقًا يضيف وحدات سرقة البيانات بهدوء. ولأن الامتدادات تطلب عادةً أذونات واسعة مسبقًا (لقراءة وتغيير البيانات على المواقع التي تزورها، على سبيل المثال)، فإن لدى المستخدمين رؤية قليلة حول ما يفعله الامتداد فعليًا بعد التثبيت.
هذه الحادثة ليست حالة معزولة. لقد تعامل كل من كروم وإيدج مع مشكلات مماثلة من قبل. في إحدى الحالات التي حظيت بتغطية واسعة، تم سحب امتداد متصفح موثوق به من قبل أكثر من 1.6 مليون مستخدم بعد أن اكتشف الباحثون أنه مدمج مع برامج تجسس. وفي حالة أخرى، بنى المهاجمون نسخة مزيفة من أداة تنظيف شائعة قامت بتعديل كروم بصمت لتمكين التجسس. النمط ثابت: الألفة وقاعدة المستخدمين المثبتة تصبحان سطح الهجوم، وليس الثغرة نفسها.
ما يعنيه هذا لك: فحص وإزالة الامتدادات الخطرة
إذا كنت تستخدم كروم أو إيدج، فهذا الخبر تذكير بضرورة التعامل مع امتدادات المتصفح بنفس التدقيق الذي تطبقه على أي برنامج لديه وصول إلى حساباتك وأدواتك المالية. بعض الخطوات العملية يمكن أن تقلل بشكل ملموس من تعرضك للمخاطر.
ابدأ بفتح مدير الامتدادات في متصفحك ومراجعة كل عنصر مثبت، وليس فقط تلك التي تتذكر إضافتها. اسأل نفسك عما إذا كنت لا تزال تستخدم كل واحد منها وما إذا كان يحتاج حقًا إلى الأذونات الممنوحة له. الامتدادات التي تطلب الوصول إلى "قراءة وتغيير جميع بياناتك على جميع المواقع" تستحق اهتمامًا خاصًا، خاصة إذا لم يتم تحديثها مؤخرًا أو إذا كانت معلومات المطور تبدو غامضة أو غير مألوفة.
إذا كان لديك أي امتدادات محافظ عملات مشفرة مثبتة في المتصفح، فتحقق من نشاط محفظتك وسجل المعاملات بحثًا عن أي شيء غير مصرح به. فكر في نقل المقتنيات الكبيرة من العملات المشفرة إلى محافظ أجهزة لا تعرض المفاتيح الخاصة أبدًا للبرامج القائمة على المتصفح. وإذا كنت قد اتبعت مؤخرًا أي مطالبة تطلب منك لصق أمر في الطرفية أو تشغيل برنامج نصي "لإصلاح" مشكلة في المتصفح، فتعامل مع ذلك كعلامة خطر وليس كخطوة استكشاف أخطاء، لأن هذا السلوك يعكس تقنية ClickFix الموصوفة في هذه الحملة.
طبقات الدفاع الخاصة بك: مديرو كلمات المرور، ونظافة الامتدادات، واستخدام VPN
لا توجد أداة واحدة تقضي على المخاطر التي تشكلها الامتدادات الخبيثة، لكن الدفاعات متعددة الطبقات تصنع فرقًا حقيقيًا. يمكن لمدير كلمات مرور موثوق، مثل Dashlane، أن يحد من الضرر إذا تم كشف بيانات الاعتماد من خلال تخزين كلمات مرور فريدة وقوية لكل موقع وتنبيهك إلى عمليات الدخول المخترقة، بدلاً من الاعتماد على كلمات المرور المحفوظة في المتصفح والتي قد تصل إليها الامتدادات الخبيثة.
بالإضافة إلى ذلك، فإن نظافة الامتدادات الجيدة أهم من أي منتج أمني واحد. قم بتثبيت الامتدادات فقط من مطورين تعرفهم، وراجع الأذونات قبل قبول التحديثات، وقم بشكل دوري بإزالة أي شيء لم تعد تستخدمه. لن يوقف VPN امتدادًا خبيثًا من قراءة البيانات داخل متصفحك، لكنه يضيف طبقة حماية لحركة مرور الشبكة الخاصة بك ويمكن أن يساعد في إخفاء نشاطك من التتبع الأوسع، وهو أمر مفيد كجزء من استراتيجية خصوصية أوسع وليس كحل مستقل.
الخلاصات الرئيسية
يكشف اكتشاف إطار برمجية خبيثة يعمل من خلال امتدادات كروم وإيدج عن موضوع متكرر في أمن المتصفحات: الثقة في امتداد اليوم لا تضمن الأمان غدًا. تنجح حملات سرقة العملات المشفرة عبر امتدادات كروم الخبيثة على وجه التحديد لأن التحديثات يمكن أن تقدم قدرات جديدة بهدوء بعد وقت طويل من التثبيت.
خذ بضع دقائق هذا الأسبوع لتدقيق امتداداتك المثبتة، وإزالة أي شيء غير ضروري، والتحقق من نشاط محفظة العملات المشفرة الخاصة بك بحثًا عن حالات شاذة. اقرن هذه العادة بمدير كلمات مرور وتشكك عام تجاه أي مطالبة تطلب منك تشغيل أوامر غير مألوفة. هذه الخطوات الصغيرة والمتسقة أكثر فعالية بكثير من التفاعل فقط بعد حدوث الضرر.




