เตือนภัยสายเทรดคริปโต! พบ 16 ส่วนขยายอันตรายบน Firefox ปลอมเป็น Rabby และ OKX Wallet แอบฉก รหัสกู้คืนกระเป๋าเงิน
ล่าสุดนักวิจัยด้านความปลอดภัยไซเบอร์ ได้ตรวจพบกลุ่มส่วนขยายอันตรายจำนวน 16 ตัวบนเบราว์เซอร์ Mozilla Firefox ที่ถูกพัฒนาขึ้นมาระบาดหนัก โดยมีเป้าหมายหลักคือการแอกฉก "Seed Phrase" และ "Private Key" ของกระเป๋าเงินคริปโตเคอร์เรนซีครับ
Joseph Edwards นักวิจัยจาก Socket ได้ออกมาเปิดเผยว่า ส่วนขยายเหล่านี้มักจะแฝงตัวมาในรูปแบบของเกตเวย์กระเป๋าเงินคริปโต เครื่องมือประจำโต๊ะทำงาน หรือส่วนเสริมสำหรับเบราว์เซอร์ แต่เบื้องหลังกลับมีโค้ดแฝงที่คอยแอบดักจับรหัสกู้คืนและ Private Key ในระหว่างที่เรากำลังทำการ Import กระเป๋าเงิน จากนั้นจะส่งข้อมูลลับเหล่านี้ไปยังโดเมน Cloudflare Workers ที่ควบคุมโดยแฮกเกอร์ทันที
สำหรับรายชื่อส่วนขยายอันตรายทั้ง 16 ตัว มีดังนี้ครับ
- view-focus-bright@webtools.co@6.12.2
- quick-track-nest@tabtools.co@8.1.18
- vibe-kit-tool@fasttools.co@9.21.9
- edge-hub-snap@protools.net@4.12.24
- core-hub-peak@neattools.example@8.24.21
- sipoo-grozza@browserweb.com@2.1
- mozart-seo@webtools.com@1.4
- clean-file-bar@neattools.com@4.21.8
- clean-net-timer@plugify.example@4.17.1
- manager-square@webtools.com@1.4
- manager-course@webtools.com@1.4
- val-andrew@browserweb.com@1.4
- manager-team@browserweb.com@1.4
- valory-andrew@browserweb.com@1.4
- franklin-uk@browserweb.com@1.4
- franklin-uro@browserweb.com@1.4
นักวิจัยประเมินว่านี่เป็นคลื่นการโจมตีที่ต่อเนื่องมาจากที่เคยพบเมื่อเดือนสิงหาคม 2026 โดยกลุ่มผู้ไม่หวังดีได้ทำการเปลี่ยนชื่อแพ็กเกจ เวอร์ชัน Extension ID คำอธิบาย และหน้าตาภายนอกไปเรื่อยๆ แต่ยังคงใช้ตรรกะการดักจับข้อมูล ซึ่งล่าสุด ณ วันที่ 5 ตุลาคม 2026 ทาง Firefox ได้นำส่วนขยายอันตรายทั้งหมดนี้ออกจากระบบเรียบร้อยแล้วครับ
ข้อแนะนำสำคัญ: หากใครเคยติดตั้งส่วนขยายตามรายชื่อข้างต้นและได้กรอก Seed Phrase หรือ Private Key ลงไป ให้สันนิฐานไว้ก่อนเลยว่ากระเป๋าเงินของคุณถูกแฮกแล้ว สิ่งที่ต้องทำด่วนที่สุดคือ สร้างกระเป๋าเงินใบใหม่จากเครื่องคอมพิวเตอร์ที่สะอาดทันที แล้วทำการย้ายทรัพย์สินทั้งหมดไปยังกระเป๋าใหม่โดยเร็วที่สุดครับ
นอกจากนี้ ในช่วงหลายเดือนที่ผ่านมา ยังมีการตรวจพบส่วนขยายอันตรายบน Firefox, Chrome และ Edge อีกมากมาย ไม่ว่าจะเป็น
- ID-Pay (Firefox): อ้างว่าเป็นเครื่องมือยืนยันตัวตนก่อนเปิดเอกสาร PDF แต่แอบฉีด JavaScript เข้าไปใน accounts.google.com เพื่อขโมย Session Cookies
- กลุ่มส่วนขยายสาย Productivity 32 ตัว (Chrome & Edge): แอบเก็บข้อมูลผู้ใช้ พฤติกรรมการท่องเว็บ และแอบเปลี่ยนแท็บที่เปิดอยู่ไปยัง URL ของแฮกเกอร์
- กลุ่มส่วนขยายปลอมชื่อบุคคลดังทาง Finance กว่า 30 ตัว: หลอกรีไดเรกต์ผู้ใช้ไปยังหน้า Phishing เพื่อขโมย Seed Phrase
- ส่วนขยาย VPN ภาษารัสเซีย 31 ตัว (Chrome): อ้างว่าใช้ปลดล็อกบริการอย่าง Claude, ChatGPT, YouTube, Facebook แต่กลับแอบส่งทราฟฟิกผ่าน Proxy เซิร์ฟเวอร์ที่ไม่ปลอดภัย
- Stylish (Chrome): แอบดักจับบทสนาทั้งหมดที่คุณคุยกับ AI ชื่อดัง เช่น ChatGPT, Gemini, Claude, Perplexity, GitHub Copilot แล้วส่งกลับไปหาเจ้าของส่วนขยาย
- Urban VPN (Chrome): แม้จะมีฟีเจอร์ "Anti-Phishing" แต่กลับไม่เคยเตือนภัยพิชชิ่งจริง และแอบส่ง URL ที่เข้าชมกลับไปยังเซิร์ฟเวอร์
- Pop up blocker for Chrome - Poper Blocker: อ้างว่าเป็นตัวบล็อกโฆษณา แต่กลับโหลดคำสั่ง C2 มาแอบเก็บข้อมูลลายนิ้วมือเบราว์เซอร์ ประวัติการท่องเว็บ ข้อมูลโซเชียลมีเดีย และบทสนทนา AI
