เตือนภัยสายคริปโต! ตรวจพบ 19 Extension บน Chrome-Edge แอบฝังโค้ดดูดเงินกระเป๋าโฮ่ง
เตือนภัยสายคริปโตและคนชอบโหลดส่วนขยายเบราว์เซอร์ครับ! ล่าสุดนักวิจัยด้านความปลอดภัยไซเบอร์จาก Socket ได้ตรวจพบ 18 ส่วนขยาย (Extensions) บน Google Chrome และอีก 1 ส่วนขยายบน Microsoft Edge ที่แอบฝังโค้ดอันตราย ดักขโมยข้อมูลกระเป๋าเงินดิจิทัล (Crypto Wallet) และมีฤทธิ์ดูดเหรียญออกจากกระเป๋าได้อย่างหมดจด
การศึกษานี้ Karlo Zanki นักวิจัยจาก Socket พบว่าตัวโค้ดและพฤติกรรมการโจมตีในแคมเปญนี้ (ซึ่งถูกติดตามภายใต้ชื่อกลุ่ม Superior) มีความเกี่ยวข้องกันและอาจเริ่มออกอาละวาดมาตั้งแต่เดือนกุมภาพันธ์ 2024 แล้วครับ
เปิดกลยุทธ์ "เนียนก่อนแล้วค่อยร้าย" (Modus Operandi)
มิจฉาชีพกลุ่มนี้มีวิธีทำงานที่แยบยลมากครับ โดยแบ่งเป็น 2 รูปแบบหลักๆ:
- กว้านซื้อ Extension ยอดนิยม: ไปติดต่อซื้อส่วนขยายดีๆ ที่มีฐานผู้ใช้งานเดิมอยู่แล้ว
- สร้างแอปใสซื่อขึ้นมาเอง: ปล่อย Extension ที่ทำงานได้จริงและบริสุทธิ์ผุดผ่อง ไม่มีมัลแวร์ใดๆ เพื่อสะสมยอดดาวน์โหลด
รายชื่อ 19 Extension อันตราย (เช็กด่วนในเครื่องคุณ!)
กลุ่มที่แฮกเกอร์ไปกว้านซื้อมา:
- koccklolohdacbfooifnpebakpbeipc - Enable Right Click & Copy — Smart Unlock + OCR (อันตรายสุด! มียอดติดตั้งรวมกว่า 80,000 คน)
- fegckejpfnlmfgkfjpinlbgmeeijjkel - RapidLens - Google Lens for Screen Search & Images
- kdenlnncndfnhkognokgfpabgkgehodd - QuickLens - Search Screen with Google Lens
- jamminefolhgepgihbmcjjhgldbfcikp - Password Protect PDF
- inmkjedjdhgpknjogbjomhnbgdccckkg - Allow Copy - Select & Enable Right Click (ฝั่ง Microsoft Edge)
กลุ่มที่แฮกเกอร์สร้างขึ้นมาเอง:
- fcgdejjichpgfaaafflplhfijcnieopb - PixelCheck
- cfpnjdbpojpcongfaefcamjbaolpelcd - Creative Library - Ad Spy Tool
- aapdalkmclfaahehnmicbglkohkldhne - Website Traffic Checker: MirrorSphere SEO Stats
- dkdadldmiefjldmegbjbnhhfddnkhlhm - Site Signal - Website Traffic & SEO Checker
- fjmlhlkccegopebcllcmafahkmeejpph - SEO Pulse Pro - Website Traffic & SEO Analyzer
- iekoapohahgmogbagegmcgplbkikcgke - Private Crypto News Reader
- ahpnnnjbnfbhoikhohglpohnoocjcoco - Blockfolio: Address Monitor
- oeacadlaclegkkkdehjmiifnjhcekclj - Crypto Rates & Fiat Converter
- jmlgannjlbliikgcaieomgmcnfplglea - Crypto Alerter: Price Alarms & Volatility Warnings
- lhmcajhgadanidbopgaoobjlldegjmke - DeFi Pulse Tracker
- gfackggoapepdmnjnkblogdcjpgcjiak - Crypto Price Badge: Quick Glance
- hfijkbdkpidafdbeebnnkhfccildbcle - Multi-Chain Explorer
- cngchfbfgejllcbhmeadjhiebebiome - LedgerLook: Wallet Checker
- aodkjdeghbjiaienipfjkbpcikkacbcp - Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray
เบื้องหลังการทำงานและภัยแฝงสุดเนียน
หนึ่งในตัวอย่างที่เคยถูกแจ้งเตือนมาก่อนคือ QuickLens ที่ถูกตรวจพบว่าแอบส่งมัลแวร์ไปฉีดโค้ดฝั่งเหยื่อเพื่อดักเก็บข้อมูล ซึ่ง DomainTools Investigations เคยตั้งข้อสังเกตไว้ตั้งแต่ช่วงเดือนพฤษภาคม 2025 ว่า แฮกเกอร์มักจะทำเว็บไซต์ปลอมเลียนแบบบริการดังๆ เช่น เครื่องมือทำงาน, เว็บวิเคราะห์โฆษณา, บริการ VPN หรือแอปคริปโต เพื่อหลอกให้คนกดลิงก์มาโหลด Extension เหล่านี้จาก Chrome Web Store
ความน่ากลัวคือ "การทำงานแบบสองหน้า" (Dual Functionality) หน้าเว็บหรือฟีเจอร์หลักยังคงใช้งานได้ตามปกติเพื่อไม่ให้เราสงสัย แต่ฉากหลังมันจะแอบเชื่อมต่อไปยัง Server ควบคุม (C2 Server) เพื่อส่งข้อมูลผู้ใช้ รับคำสั่ง และรันโค้ดอันตราย แถมยังปลดระบบความปลอดภัย Content Security Policy (CSP) ของเบราว์เซอร์ เพื่อแอบฝังโค้ดมัลแวร์อีกกว่า 16 โมดูลลงในหน้าเว็บที่เราเข้าชมอีกด้วยครับ!
ฟังก์ชันอันตรายทั้ง 16 โมดูล ครอบคลุมเรื่องอะไรบ้าง?
- Multi-chain wallet drainer: สแกนและดูดเงินจากกระเป๋าคริปโตหลายเชน
- Hardware-wallet seed-phrase harvester: หลอกเอา Seed Phrase (รหัสผ่านสำรอง) ของ Hardware Wallet
- Cryptocurrency exchange & wallet account harvester: ขโมยบัญชีเทรดคริปโต
- Universal credential or form grabber: ดักจับรหัสผ่านและข้อมูลที่เราพิมพ์ลงฟอร์มต่างๆ
- Social media stealers: ขโมยข้อมูลและสิทธิ์เข้าถึงบัญชี Facebook และ LinkedIn
- Browser history stealer: แอบสูบประวัติการท่องเว็บ
- ClickFix-style lure: หลอกแสดงหน้าต่างแจ้งเตือนว่า "เบราว์เซอร์ต้องอัปเดต" แล้วหลอกให้เรากด Copy คำสั่งอันตรายไปรันในเครื่องตัวเอง
คำแนะนำและการป้องกัน
Karlo Zanki ย้ำว่า จุดที่น่ากลัวที่สุดสำหรับผู้ใช้อย่างเราๆ ก็คือ "ฟีเจอร์การอัปเดตอัตโนมัติของเบราว์เซอร์" ครับ เพราะถ้า Extension ที่เราเคยใช้อยู่ดีๆ โดนเปลี่ยนมือเจ้าของ แล้วปล่อยอัปเดตฝังมัลแวร์เข้ามา เบราว์เซอร์ก็จะอัปเดตให้อัตโนมัติโดยที่เราไม่รู้ตัวเลย
สิ่งที่ต้องทำทันที:
- ตรวจสอบรายชื่อด้านบน หากมีตัวไหนอยู่ในเครื่องให้ กดลบ (Uninstall) ทันที
- หากใครเคยใช้ Extension เหล่านี้จัดการเรื่องคริปโต แนะนำให้ย้ายสินทรัพย์ไปยังกระเป๋าใบใหม่ และเปลี่ยนรหัสผ่านบัญชีสำคัญๆ โดยด่วนครับ
- หมั่นเช็กสิทธิ์การขอเข้าถึงข้อมูล (Permissions) ของ Extension ที่เราติดตั้งอยู่เสมอครับ