เตือนภัยสายเทรดคริปโต! พบ 16 ส่วนขยายอันตรายบน Firefox ปลอมเป็น Rabby และ OKX Wallet แอบฉก รหัสกู้คืนกระเป๋าเงิน

 

ล่าสุดนักวิจัยด้านความปลอดภัยไซเบอร์ ได้ตรวจพบกลุ่มส่วนขยายอันตรายจำนวน 16 ตัวบนเบราว์เซอร์ Mozilla Firefox ที่ถูกพัฒนาขึ้นมาระบาดหนัก โดยมีเป้าหมายหลักคือการแอกฉก "Seed Phrase" และ "Private Key" ของกระเป๋าเงินคริปโตเคอร์เรนซีครับ

Joseph Edwards นักวิจัยจาก Socket ได้ออกมาเปิดเผยว่า ส่วนขยายเหล่านี้มักจะแฝงตัวมาในรูปแบบของเกตเวย์กระเป๋าเงินคริปโต เครื่องมือประจำโต๊ะทำงาน หรือส่วนเสริมสำหรับเบราว์เซอร์ แต่เบื้องหลังกลับมีโค้ดแฝงที่คอยแอบดักจับรหัสกู้คืนและ Private Key ในระหว่างที่เรากำลังทำการ Import กระเป๋าเงิน จากนั้นจะส่งข้อมูลลับเหล่านี้ไปยังโดเมน Cloudflare Workers ที่ควบคุมโดยแฮกเกอร์ทันที

สำหรับรายชื่อส่วนขยายอันตรายทั้ง 16 ตัว มีดังนี้ครับ

  • view-focus-bright@webtools.co@6.12.2
  • quick-track-nest@tabtools.co@8.1.18
  • vibe-kit-tool@fasttools.co@9.21.9
  • edge-hub-snap@protools.net@4.12.24
  • core-hub-peak@neattools.example@8.24.21
  • sipoo-grozza@browserweb.com@2.1
  • mozart-seo@webtools.com@1.4
  • clean-file-bar@neattools.com@4.21.8
  • clean-net-timer@plugify.example@4.17.1
  • manager-square@webtools.com@1.4
  • manager-course@webtools.com@1.4
  • val-andrew@browserweb.com@1.4
  • manager-team@browserweb.com@1.4
  • valory-andrew@browserweb.com@1.4
  • franklin-uk@browserweb.com@1.4
  • franklin-uro@browserweb.com@1.4
จากการตรวจสอบพบว่า ในบรรดาส่วนขยายเหล่านี้ มี 4 ตัวที่ลอกเลียนแบบ Rabby Wallet ส่วนที่เหลือเป็นตัวปลอมของ OKX Wallet โดยเกือบทั้งหมดจะส่งข้อมูลกลับไปที่โดเมน "*.icy-star-f45c.workers[.]dev"

นักวิจัยประเมินว่านี่เป็นคลื่นการโจมตีที่ต่อเนื่องมาจากที่เคยพบเมื่อเดือนสิงหาคม 2026 โดยกลุ่มผู้ไม่หวังดีได้ทำการเปลี่ยนชื่อแพ็กเกจ เวอร์ชัน Extension ID คำอธิบาย และหน้าตาภายนอกไปเรื่อยๆ แต่ยังคงใช้ตรรกะการดักจับข้อมูล ซึ่งล่าสุด ณ วันที่ 5 ตุลาคม 2026 ทาง Firefox ได้นำส่วนขยายอันตรายทั้งหมดนี้ออกจากระบบเรียบร้อยแล้วครับ

ข้อแนะนำสำคัญ: หากใครเคยติดตั้งส่วนขยายตามรายชื่อข้างต้นและได้กรอก Seed Phrase หรือ Private Key ลงไป ให้สันนิฐานไว้ก่อนเลยว่ากระเป๋าเงินของคุณถูกแฮกแล้ว สิ่งที่ต้องทำด่วนที่สุดคือ สร้างกระเป๋าเงินใบใหม่จากเครื่องคอมพิวเตอร์ที่สะอาดทันที แล้วทำการย้ายทรัพย์สินทั้งหมดไปยังกระเป๋าใหม่โดยเร็วที่สุดครับ

นอกจากนี้ ในช่วงหลายเดือนที่ผ่านมา ยังมีการตรวจพบส่วนขยายอันตรายบน Firefox, Chrome และ Edge อีกมากมาย ไม่ว่าจะเป็น

  • ID-Pay (Firefox): อ้างว่าเป็นเครื่องมือยืนยันตัวตนก่อนเปิดเอกสาร PDF แต่แอบฉีด JavaScript เข้าไปใน accounts.google.com เพื่อขโมย Session Cookies
  • กลุ่มส่วนขยายสาย Productivity 32 ตัว (Chrome & Edge): แอบเก็บข้อมูลผู้ใช้ พฤติกรรมการท่องเว็บ และแอบเปลี่ยนแท็บที่เปิดอยู่ไปยัง URL ของแฮกเกอร์
  • กลุ่มส่วนขยายปลอมชื่อบุคคลดังทาง Finance กว่า 30 ตัว: หลอกรีไดเรกต์ผู้ใช้ไปยังหน้า Phishing เพื่อขโมย Seed Phrase
  • ส่วนขยาย VPN ภาษารัสเซีย 31 ตัว (Chrome): อ้างว่าใช้ปลดล็อกบริการอย่าง Claude, ChatGPT, YouTube, Facebook แต่กลับแอบส่งทราฟฟิกผ่าน Proxy เซิร์ฟเวอร์ที่ไม่ปลอดภัย
  • Stylish (Chrome): แอบดักจับบทสนาทั้งหมดที่คุณคุยกับ AI ชื่อดัง เช่น ChatGPT, Gemini, Claude, Perplexity, GitHub Copilot แล้วส่งกลับไปหาเจ้าของส่วนขยาย
  • Urban VPN (Chrome): แม้จะมีฟีเจอร์ "Anti-Phishing" แต่กลับไม่เคยเตือนภัยพิชชิ่งจริง และแอบส่ง URL ที่เข้าชมกลับไปยังเซิร์ฟเวอร์
  • Pop up blocker for Chrome - Poper Blocker: อ้างว่าเป็นตัวบล็อกโฆษณา แต่กลับโหลดคำสั่ง C2 มาแอบเก็บข้อมูลลายนิ้วมือเบราว์เซอร์ ประวัติการท่องเว็บ ข้อมูลโซเชียลมีเดีย และบทสนทนา AI
เพื่อความปลอดภัย ผมแนะนำให้ทุกท่านลองตรวจสอบส่วนขยายทั้งหมดที่ติดตั้งอยู่ในเบราว์เซอร์ของตัวเองดูนะครับ ตัวไหนที่ไม่จำเป็นหรือไม่ได้ใช้งานแล้ว ให้ทำการลบออกทันที ส่วนองค์กรหรือบริษัทต่างๆ ควรมีมาตรการตรวจสอบและมอนิเตอร์การใช้งานส่วนขยายอย่างเข้มงวดเพื่อป้องกันความเสียหายที่อาจเกิดขึ้นครับ

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก