พบ Extension กระเป๋าคริปโตปลอมจำนวนมากบน Firefox ใช้ปุ๊บเหรียญหายแน่นอน
ปัจจุบันนั้นคริปโต หรือ คริปโตเคอร์เรนซี (Cryptocurrency) นั้นเป็นที่นิยมอย่างมากในกลุ่มนักลงทุนและนักเก็งกำไรทั่วโลกเพราะมีโอกาสในการทำกำไรจากการซื้อขายเหรียญเหล่านี้ได้อย่างมากมายและมีโอกาสที่เงินทุนจะเติบโตได้มหาศาลในอนาคต ทำให้มีแอปพลิเคชันกระเป๋าเงิน (Crypto Wallet) ให้ใช้มากมายหลายเจ้า และแน่นอน แฮกเกอร์ก็ย่อมใช้โอกาสนี้สร้างของปลอมมาหลอกเหยื่อเพื่อขโมยเงิน
จากรายงานโดยเว็บไซต์ Decrypt ได้รายงานถึงการที่ทีมวิจัยจาก Socket บริษัทผู้เชี่ยวชาญด้านการรับมือการโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) ทำการตรวจพบว่าส่วนเสริม (Extension) บนเว็บเบราว์เซอร์ Firefox มากถึง 77 ตัวที่แอบอ้างเป็นกระเป๋าเงินคริปโตเคอร์เรนซีชื่อดัง เช่น OKX, Rabby Wallet, TronLink และ แอปพลิเคชัน Web3 ตัวอื่น ๆ ด้วยการใช้เทคนิคตั้งชื่อให้คล้ายกันแต่ต่างกันนิดหน่อยกับของแท้ ซึ่งทางทีมวิจัยตรวจพบผ่านการตรวจสอบโค้ดที่ใช้งานร่วมกัน (Shared Code), โครงสร้างพื้นฐาน (Infrastructure), และแพทเทิร์นการปล่อยให้ดาวน์โหลด (Publishing Pattern) โดยได้มีการตรวจพบว่าแคมเปญได้ดำเนินมาตั้งแต่เดือนมีนาคม มาจนถึงสิงหาคม (เวลาที่ข่าวนี้ตีพิมพ์) ทั้งยังพบว่าส่วนเสริมอันตรายบางตัวนั้นยังคงสามารถถูกดาวน์โหลดได้แม้ทางทีมวิจัยจะได้รายงานกับทาง Mozilla ไปแล้วก็ตาม
ซึ่งรายละเอียดส่วนเสริมจาก 77 ตัวที่ถูกตรวจพบนั้นมีดังนี้
- จำนวน 40 ตัวที่ยืนยันแล้วว่าเป็นมัลแวร์
- จำนวน 37 ตัวนั้นปลอมตัวเป็นแอปพลิเคชันต่าง ๆ เช่น แอปสร้างรหัสผ่าน (Password Generator), เครื่องมือแปลงค่าเงิน, และเครื่องมือจดโน้ต เป็นต้น
- จำนวน 9 ตัวจาก 40 ตัวที่ถูกยืนยันว่าเป็นมัลแวร์นั้นปลอมตัวเป็นแอปบอกผลกีฬา เช่น ฟุตบอล, บาสเก็ตบอล, และ อเมริกันฟุตบอล เป็นต้น
- ตรวจพบว่าแอปพลิเคชันที่ปลอมตัวเป็นกระเป๋าเงินของ OKX ตัวหนึ่งขอสิทธิ์ (Permission) ในการเข้าถึงระบบเพียง 2 อย่าง คือ การเข้าถึงแหล่งเก็บข้อมูล (Storage) และ แทป (Tab) ของเว็บเบราว์เซอร์ เพื่อใช้ในการโหลดเพจหลอกให้เหยื่อป้อนรหัสกู้กระเป๋า (Seed Phrases)
- ครึ่งหนึ่งของแอปพลิเคชันที่หลอกลวงว่าเป็นแอปกระเป๋าเงินนั้น หลอกให้เหยื่อทำการนำเข้ากระเป่า (Import) เดิมผ่านทางการป้อน Seed Phrases
- 13 ตัวนั้นเป็นการนำเอาส่วนเสริมกระเป๋าเงินของ Rabby มาดัดแปลง โดยมีการทำงานปกติทุกอย่าง แต่มีการแอบส่งข้อมูลที่บันทึกอยู่ในกระเป๋ากลับไปให้แฮกเกอร์
- ส่วนเสริม 5 ตัวมีการแอบเก็บข้อมูลรหัสผ่านที่ถูกบันทึกไว้บนเว็บเบราว์เซอร์ และข้อมูลบนคลิปบอร์ด (Clipboard)