บริษัทความปลอดภัยไซเบอร์ Socket ตรวจพบส่วนขยายเบราว์เซอร์ (extension) อันตรายรวม 19 รายการ ที่สามารถขโมยข้อมูลลับของกระเป๋าคริปโตและบัญชีผู้ใช้บนเว็บไซต์เทรดคริปโตได้
เมื่อวันที่ 27 (เวลาท้องถิ่น) Socket เปิดเผยในรายงานว่า พบส่วนขยายสำหรับ กูเกิล โครม(Google Chrome) จำนวน 18 รายการ และสำหรับ ไมโครซอฟท์ เอดจ์(Microsoft Edge) อีก 1 รายการ ที่มีฟังก์ชันขโมยกระเป๋าเงินดิจิทัลและเก็บข้อมูลบัญชีผู้ใช้แอบแฝงอยู่ โดยส่วนขยายเหล่านี้ทำงานผ่านการเชื่อมต่อกับเซิร์ฟเวอร์ควบคุมและสั่งการระยะไกล (C2) เพื่อดาวน์โหลดโมดูลอันตรายเพิ่มเติม พร้อมทั้งใช้วิธีเลี่ยงนโยบายความปลอดภัยเนื้อหา (Content Security Policy) และแทรกโค้ดจาวาสคริปต์เข้าไปในหน้าเว็บ
Socket ระบุว่า ส่วนขยายบางตัวเริ่มต้นจากการเป็นแอปพลิเคชันที่ใช้งานได้ปกติ ก่อนจะแอบเพิ่มฟังก์ชันอันตรายเข้ามาภายหลังเมื่อมีฐานผู้ใช้งานมากพอ จากทั้งหมด 19 รายการที่ตรวจพบ 14 รายการถูกสร้างขึ้นโดยผู้โจมตีเอง ส่วนอีก 5 รายการเป็นส่วนขยายที่เคยใช้งานได้ปกติ แต่ถูกผู้โจมตีซื้อสิทธิ์ต่อจากนักพัฒนาเดิม แล้วแฝงโค้ดอันตรายเข้าไปภายหลัง
ตามรายงานของ Socket โมดูลอันตรายเหล่านี้สามารถเก็บข้อมูลลับของกระเป๋าคริปโต รวมถึงวลีกู้คืน (recovery phrase) ข้อมูลเซสชันบัญชีของเว็บเทรดคริปโตอย่าง OKX, ไบแนนซ์(Binance) และ คอยน์เบส(Coinbase) รวมไปถึงข้อมูลล็อกอินทั่วไปและประวัติการเข้าชมเว็บไซต์ของผู้ใช้ Socket ระบุว่าส่วนขยายที่พบใน Chrome Web Store ถูกลบออกไปแล้ว แต่ส่วนขยายบน Edge ที่มีมัลแวร์ตัวเดียวกันยังคงเปิดใช้งานอยู่ในช่วงที่ทำการตรวจสอบ
ความคิดเห็น 0