![]()
งานนี้สายท่องเว็บและชาวคริปโตต้องรีบเช็กด่วน หลังมีการตรวจพบมัลแวร์ตัวร้ายแฝงตัวมาในรูปแบบส่วนขยาย (Extension) ยอดนิยมบน Google Chrome และ Microsoft Edge เพื่อดักขโมยเหรียญคริปโต สูบข้อมูลบัญชี และประวัติการท่องเว็บของผู้ใช้งาน
โดยบริษัทด้านความปลอดภัยของแอปพลิเคชันอย่าง Socket ได้เปิดโปงขบวนการนี้ โดยพบว่ากลุ่มผู้ไม่หวังดีอาจเริ่มเคลื่อนไหวมาตั้งแต่ช่วงต้นปี 2024 ซึ่งความน่ากลัวคือ ส่วนขยายเหล่านี้ไม่ได้ดูอันตรายตั้งแต่แรก เพราะตอนที่ลงบนสโตร์ใหม่ ๆ สามารถใช้งานได้ตามปกติและไม่มีไวรัสเจือปนเลยแม้แต่น้อย ทว่าภายหลังมีส่วนขยายอย่างน้อย 5 ตัวที่ถูกผู้ไม่หวังดีกว้านซื้อต่อมาจากนักพัฒนาเดิม จากนั้นจึงแอบยัดโค้ดมัลแวร์ส่งตรงไปยังเครื่องผู้ใช้ผ่านระบบอัปเดตอัตโนมัติ
ตัวอย่างที่เห็นได้ชัดคือส่วนขยายปลดล็อกคลิกขวาชื่อดังอย่าง “Enable Right Click & Copy — Smart Unlock + OCR” ซึ่งมีฐานผู้ใช้งานบน Chrome มากกว่า 70,000 คน และบน Edge อีกกว่า 10,000 คน ก่อนจะกลายร่างเป็นโปรแกรมดักข้อมูล แม้ทาง Google จะไหวตัวทันและสั่งถอดออกจาก Chrome Web Store ไปก่อน แต่ฝั่ง Edge กลับยังมีให้ดาวน์โหลดอยู่พักใหญ่ในตอนที่ทาง Socket ทำการเผยแพร่รายงาน
ทันทีที่ส่วนขยายเหล่านี้ถูกติดตั้ง ก็จะเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุมของแฮกเกอร์ผ่านการเข้ารหัส เพื่อดาวน์โหลดโมดูลมัลแวร์อันตรายถึง 19 ตัวที่ปรับเปลี่ยนฟังก์ชันการทำงานได้หลากหลาย พร้อมทั้งสั่งปิดระบบป้องกันความปลอดภัยของเบราว์เซอร์ และฝังโค้ดอันตรายลงในทุกเว็บไซต์ที่เหยื่อเปิดดู
ซึ่งความสามารถอันตรายต่าง ๆ ที่นักวิจัยค้นพบนั้นมีดังนี้
ดูดเหรียญในกระเป๋าคริปโตทั้งเครือข่าย EVM, Solana และ Tron ผ่านการแทรกแซงปุ่ม “Connect Wallet” และ “Swap” บนหน้าเว็บ
สลับหน้าเว็บทางการของกระเป๋าฮาร์ดแวร์ Ledger และ Trezor ให้กลายเป็นหน้าฟิชชิ่งปลอมเพื่อหลอกขโมย Seed Phrase
ดักขโมยข้อมูลบัญชี เซสชันล็อกอิน โทเคน และยอดเงินคงเหลือจากกระดานเทรดชื่อดังอย่าง Binance, Coinbase, Bybit, OKX, Bitget/MEXC, KuCoin, Kraken รวมถึง MetaMask
บันทึกข้อมูลรหัสผ่านและข้อความทั้งหมดที่พิมพ์ลงในแบบฟอร์มบนเว็บไซต์ต่าง ๆ
ขโมยข้อมูลบัญชี Facebook และ LinkedIn
ลักลอบส่งประวัติการเข้าชมเว็บไซต์ทั้งหมดกลับไปให้ผู้โจมตี
แสดงหน้าต่างอัปเดตเบราว์เซอร์ปลอมสไตล์ ClickFix เพื่อหลอกให้เหยื่อคัดลอกคำสั่งอันตรายไปรันในเครื่องตัวเอง
ทาง Socket ยังเตือนด้วยว่า มัลแวร์ตระกูลนี้อาจมีโมดูลอื่น ๆ พัฒนาตามมาอีกในอนาคต แม้ว่าปัจจุบันส่วนขยายที่เป็นอันตรายทั้งหมดจะถูกถอดออกจาก Chrome Web Store ไปแล้วก็ตาม แต่ผู้ใช้ที่มีส่วนขยายเหล่านี้อยู่ในเครื่องควรถอนการติดตั้งทันที

ใครที่เคยติดตั้งหรือยังคงมีส่วนขยายตามรายชื่อข้างต้น แนะนำให้สมมติไว้ก่อนเลยว่าข้อมูลล็อกอินและรหัสผ่านอาจรั่วไหลไปแล้ว ควรรีบเปลี่ยนรหัสผ่านของทุกบัญชีทันที และสำหรับสายคริปโต ควรเร่งโอนย้ายสินทรัพย์ทั้งหมดไปยังกระเป๋าเงินดิจิทัลใบใหม่โดยเร็วที่สุดเพื่อความปลอดภัย
ที่มา : online-station.net / เผยแพร่วันที่ 2 ก.ย.69
Link : https://www.online-station.net/entertainment/1000784








