เตือนภัยสายคริปโต! ตรวจพบ 19 Extension บน Chrome-Edge แอบฝังโค้ดดูดเงินกระเป๋าโฮ่ง

 

เตือนภัยสายคริปโตและคนชอบโหลดส่วนขยายเบราว์เซอร์ครับ! ล่าสุดนักวิจัยด้านความปลอดภัยไซเบอร์จาก Socket ได้ตรวจพบ 18 ส่วนขยาย (Extensions) บน Google Chrome และอีก 1 ส่วนขยายบน Microsoft Edge ที่แอบฝังโค้ดอันตราย ดักขโมยข้อมูลกระเป๋าเงินดิจิทัล (Crypto Wallet) และมีฤทธิ์ดูดเหรียญออกจากกระเป๋าได้อย่างหมดจด

การศึกษานี้ Karlo Zanki นักวิจัยจาก Socket พบว่าตัวโค้ดและพฤติกรรมการโจมตีในแคมเปญนี้ (ซึ่งถูกติดตามภายใต้ชื่อกลุ่ม Superior) มีความเกี่ยวข้องกันและอาจเริ่มออกอาละวาดมาตั้งแต่เดือนกุมภาพันธ์ 2024 แล้วครับ

เปิดกลยุทธ์ "เนียนก่อนแล้วค่อยร้าย" (Modus Operandi)

มิจฉาชีพกลุ่มนี้มีวิธีทำงานที่แยบยลมากครับ โดยแบ่งเป็น 2 รูปแบบหลักๆ:

  1. กว้านซื้อ Extension ยอดนิยม: ไปติดต่อซื้อส่วนขยายดีๆ ที่มีฐานผู้ใช้งานเดิมอยู่แล้ว
  2. สร้างแอปใสซื่อขึ้นมาเอง: ปล่อย Extension ที่ทำงานได้จริงและบริสุทธิ์ผุดผ่อง ไม่มีมัลแวร์ใดๆ เพื่อสะสมยอดดาวน์โหลด
พอเริ่มมีคนใช้งานเยอะขึ้น หรือฮุบซื้อกิจการมาสำเร็จ พวกเขาก็จะ "แอบอัปเดตเวอร์ชันใหม่" ที่ใส่โค้ดอันตรายเข้าไปย้อนหลังทันที ซึ่งจากทั้งหมด 19 ตัว พบว่า 14 ตัวถูกสร้างขึ้นใหม่โดยกลุ่มแฮกเกอร์เอง และอีก 5 ตัวเป็น Extension เก่าที่แฮกเกอร์ไปกว้านซื้อมาจากผู้พัฒนาเดิมครับ

รายชื่อ 19 Extension อันตราย (เช็กด่วนในเครื่องคุณ!)

กลุ่มที่แฮกเกอร์ไปกว้านซื้อมา:

  • koccklolohdacbfooifnpebakpbeipc - Enable Right Click & CopySmart Unlock + OCR (อันตรายสุด! มียอดติดตั้งรวมกว่า 80,000 คน)
  • fegckejpfnlmfgkfjpinlbgmeeijjkel - RapidLens - Google Lens for Screen Search & Images
  • kdenlnncndfnhkognokgfpabgkgehodd - QuickLens - Search Screen with Google Lens
  • jamminefolhgepgihbmcjjhgldbfcikp - Password Protect PDF
  • inmkjedjdhgpknjogbjomhnbgdccckkg - Allow Copy - Select & Enable Right Click (ฝั่ง Microsoft Edge)

กลุ่มที่แฮกเกอร์สร้างขึ้นมาเอง:

  • fcgdejjichpgfaaafflplhfijcnieopb - PixelCheck
  • cfpnjdbpojpcongfaefcamjbaolpelcd - Creative Library - Ad Spy Tool
  • aapdalkmclfaahehnmicbglkohkldhne - Website Traffic Checker: MirrorSphere SEO Stats
  • dkdadldmiefjldmegbjbnhhfddnkhlhm - Site Signal - Website Traffic & SEO Checker
  • fjmlhlkccegopebcllcmafahkmeejpph - SEO Pulse Pro - Website Traffic & SEO Analyzer
  • iekoapohahgmogbagegmcgplbkikcgke - Private Crypto News Reader
  • ahpnnnjbnfbhoikhohglpohnoocjcoco - Blockfolio: Address Monitor
  • oeacadlaclegkkkdehjmiifnjhcekclj - Crypto Rates & Fiat Converter
  • jmlgannjlbliikgcaieomgmcnfplglea - Crypto Alerter: Price Alarms & Volatility Warnings
  • lhmcajhgadanidbopgaoobjlldegjmke - DeFi Pulse Tracker
  • gfackggoapepdmnjnkblogdcjpgcjiak - Crypto Price Badge: Quick Glance
  • hfijkbdkpidafdbeebnnkhfccildbcle - Multi-Chain Explorer
  • cngchfbfgejllcbhmeadjhiebebiome - LedgerLook: Wallet Checker
  • aodkjdeghbjiaienipfjkbpcikkacbcp - Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

เบื้องหลังการทำงานและภัยแฝงสุดเนียน

หนึ่งในตัวอย่างที่เคยถูกแจ้งเตือนมาก่อนคือ QuickLens ที่ถูกตรวจพบว่าแอบส่งมัลแวร์ไปฉีดโค้ดฝั่งเหยื่อเพื่อดักเก็บข้อมูล ซึ่ง DomainTools Investigations เคยตั้งข้อสังเกตไว้ตั้งแต่ช่วงเดือนพฤษภาคม 2025 ว่า แฮกเกอร์มักจะทำเว็บไซต์ปลอมเลียนแบบบริการดังๆ เช่น เครื่องมือทำงาน, เว็บวิเคราะห์โฆษณา, บริการ VPN หรือแอปคริปโต เพื่อหลอกให้คนกดลิงก์มาโหลด Extension เหล่านี้จาก Chrome Web Store

ความน่ากลัวคือ "การทำงานแบบสองหน้า" (Dual Functionality) หน้าเว็บหรือฟีเจอร์หลักยังคงใช้งานได้ตามปกติเพื่อไม่ให้เราสงสัย แต่ฉากหลังมันจะแอบเชื่อมต่อไปยัง Server ควบคุม (C2 Server) เพื่อส่งข้อมูลผู้ใช้ รับคำสั่ง และรันโค้ดอันตราย แถมยังปลดระบบความปลอดภัย Content Security Policy (CSP) ของเบราว์เซอร์ เพื่อแอบฝังโค้ดมัลแวร์อีกกว่า 16 โมดูลลงในหน้าเว็บที่เราเข้าชมอีกด้วยครับ!

ฟังก์ชันอันตรายทั้ง 16 โมดูล ครอบคลุมเรื่องอะไรบ้าง?

  • Multi-chain wallet drainer: สแกนและดูดเงินจากกระเป๋าคริปโตหลายเชน
  • Hardware-wallet seed-phrase harvester: หลอกเอา Seed Phrase (รหัสผ่านสำรอง) ของ Hardware Wallet
  • Cryptocurrency exchange & wallet account harvester: ขโมยบัญชีเทรดคริปโต
  • Universal credential or form grabber: ดักจับรหัสผ่านและข้อมูลที่เราพิมพ์ลงฟอร์มต่างๆ
  • Social media stealers: ขโมยข้อมูลและสิทธิ์เข้าถึงบัญชี Facebook และ LinkedIn
  • Browser history stealer: แอบสูบประวัติการท่องเว็บ
  • ClickFix-style lure: หลอกแสดงหน้าต่างแจ้งเตือนว่า "เบราว์เซอร์ต้องอัปเดต" แล้วหลอกให้เรากด Copy คำสั่งอันตรายไปรันในเครื่องตัวเอง

คำแนะนำและการป้องกัน

Karlo Zanki ย้ำว่า จุดที่น่ากลัวที่สุดสำหรับผู้ใช้อย่างเราๆ ก็คือ "ฟีเจอร์การอัปเดตอัตโนมัติของเบราว์เซอร์" ครับ เพราะถ้า Extension ที่เราเคยใช้อยู่ดีๆ โดนเปลี่ยนมือเจ้าของ แล้วปล่อยอัปเดตฝังมัลแวร์เข้ามา เบราว์เซอร์ก็จะอัปเดตให้อัตโนมัติโดยที่เราไม่รู้ตัวเลย

สิ่งที่ต้องทำทันที:

  1. ตรวจสอบรายชื่อด้านบน หากมีตัวไหนอยู่ในเครื่องให้ กดลบ (Uninstall) ทันที
  2. หากใครเคยใช้ Extension เหล่านี้จัดการเรื่องคริปโต แนะนำให้ย้ายสินทรัพย์ไปยังกระเป๋าใบใหม่ และเปลี่ยนรหัสผ่านบัญชีสำคัญๆ โดยด่วนครับ
  3. หมั่นเช็กสิทธิ์การขอเข้าถึงข้อมูล (Permissions) ของ Extension ที่เราติดตั้งอยู่เสมอครับ
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก