قام باحثو الأمن السيبراني بوضع علامة على حملة تمديد متصفح نشطة مصممة لسرقة العملات المشفرة عن طريق استبدال عناوين المحفظة خلسة عندما يقوم المستخدمون المطمئنون ببدء معاملة.
تمت تسمية نشاط قص العملة المشفرة باسم رمزي مبادلة صامتة بواسطة مختبرات مكافي.
وقالت شركة الأمن السيبراني في تقرير فني تمت مشاركته مع The Hacker News: “يتم تسليم الحملة من خلال أدوات التثبيت غير الموقعة – التي تمت ملاحظتها في كل من متغيرات .NET وGolang – التي تنشر امتداد Chromium الخبيث الذي يتنكر في شكل أداة مساعدة حميدة لـ Google Notes”.
تم تصميم برنامج تثبيت .NET غير الموقع، المسمى BaseZipInstaller، لاسترداد أرشيف ZIP، والذي يعمل كأساس لملحق المتصفح الضار عن طريق فحص النظام بحثًا عن المتصفحات المستندة إلى Chromium. بالنسبة لكل ملف تعريف تم اكتشافه في تلك المتصفحات، فإنه ينهي عملية المتصفح بالقوة ويحقن الامتداد عن طريق تعديل ملفات التفضيلات الآمنة والتفضيلات.
الهدف النهائي من الامتداد هو العمل كأداة قص قادرة على اعتراض ومعالجة عناوين المحفظة المنسوخة في حافظة النظام بهدف إعادة توجيه الأموال إلى محفظة يتحكم فيها المهاجم. ولتحقيق أهدافه، يطلب ملحق Google Notes المزيف من المستخدمين منحه أذونات للوصول إلى الحافظة وجميع عناوين URL وسجل التصفح.
نظرًا لأن معظم المعاملات على البلوكشين لا رجعة فيها، فإن مبادلة العنوان يمكن أن تؤدي إلى خسارة مالية دائمة. وقالت McAfee Labs إن النشاط يتداخل مع حملة CountLoader السابقة التي قدمت أداة تشفير، مع وجود أدلة تشير إلى نفس جهة التهديد وراء كلتا المجموعتين.
ما يجعل Silent Swap متميزًا هو استخدام تقنية تسمى EtherHiding التي تستخدم blockchain كمحلل للإسقاط الميت لاسترداد تفاصيل خادم القيادة والتحكم النشط (C2). يتيح ذلك للمهاجم تحديث قيمة عقد ذكي بشكل بسيط للإشارة إلى المجال الجديد بدلاً من الاضطرار إلى إعادة نشر البرامج الضارة نفسها.
الجانب الثاني يدور حول التثبيت السري لامتداد المتصفح على المتصفحات المعتمدة على Chromium مثل Google Chrome وMicrosoft Edge وBrave وVivaldi عن طريق تعديل ملفات إعدادات المتصفح المحمية. ومع ذلك، يعتمد الهجوم على تمكين وضع المطور للإصدارات الأحدث من المتصفحات، وهو أمر يمكن لممثل التهديد تحقيقه من خلال تكتيكات الهندسة الاجتماعية.
وقال McAfee: “عادةً ما تقوم هذه المتصفحات بتخزين بيانات التحقق الأمني (قيم التجزئة/HMAC) جنبًا إلى جنب مع الإعدادات الحساسة لاكتشاف التغييرات غير المصرح بها”. “تقوم البرامج الضارة بإعادة حساب قيم الأمان هذه وتحديثها بعد التلاعب بالملفات، وخداع المتصفح للاعتقاد بأن الامتداد الضار تم تثبيته بشكل قانوني.”
“يسمح هذا للامتداد بتجاوز عملية تثبيت متجر الويب العادي للامتداد والتحميل بصمت دون موافقة المستخدم.”

تم وصف استمرار الحملة وموقف المراوغة على أنها متعمدة ومتعددة الطبقات، مع التركيز الأساسي على الحفاظ على رؤية منخفضة للمستخدم النهائي ومرونة عالية ضد الإزالة والتحليل الثابت. يتم إنشاء الثبات عن طريق تسجيل الامتداد عن طريق تغيير ملف التفضيلات الآمنة للمتصفح بحيث يتم تحميله عند تشغيل المتصفح اللاحق دون الحاجة إلى آلية منفصلة.
بالإضافة إلى ذلك، تحاول البرمجيات الخبيثة تمكين وضع المطور برمجيًا في Brave وOpera، ويتم حذف أداة التثبيت ذاتيًا بعد التنفيذ، مما يؤدي بشكل فعال إلى إزالة مؤشر التسوية الأولية. أحد أساليب التهرب الأخرى هو استخدام استبدال المحفظة الديناميكي، وهو المسؤول عن جلب عنوان بديل يتوافق مع العنوان الأصلي للضحية.
وقال McAfee: “إنه يرسل عنوان المحفظة الذي تم اعتراضه إلى الواجهة الخلفية للمهاجم ويستخدم الاستجابة لاستبدال العنوان الأصلي ديناميكيًا”. “إذا فشل طلب الواجهة الخلفية، فستعود الوظيفة إلى عنوان المحفظة المحدد مسبقًا والمشفر، مما يضمن عدم انقطاع النشاط الضار.”
بالنسبة لكل أنماط مطابقة عنوان المحفظة المرتبطة بـ Bitcoin (BTC)، وEthereum، وBitcoin Cash، وRipple، وDash، يتم تعيينها إلى عنوان فريد يتحكم فيه المهاجم على جانب الخادم. في المقابل، جميع عناوين Solana المقدمة تتجه إلى عنوان مهاجم واحد. حتى وقت كتابة هذا التقرير، وجد أن عنوان سولانا يحتوي على رصيد قدره 1,902.45 دولارًا.
“يتم تعيين كل عنوان يتم إرساله إلى عنوان فريد يتحكم فيه المهاجم. تؤدي إعادة إرسال نفس العنوان الأصلي إلى إرجاع نفس الاستبدال، مما يشير إلى تعيين حتمي واحد لواحد يتم الحفاظ عليه من جانب الخادم.
وتشير بيانات القياس عن بعد إلى أن الإصابات موزعة على مستوى العالم، مع تركيز أعلى للضحايا في الهند. وتشمل البلدان الأخرى المتأثرة بالحملة الولايات المتحدة والبرازيل وإندونيسيا وإسبانيا.
وقال مكافي: “هذه الحملة هي مثال موجز للمكان الذي تتجه إليه سرقة العملات المشفرة التي تستهدف المستهلك”. “تم استبدال عناوين المهاجم الثابتة بتعيينات من جانب الخادم لكل ضحية. وتم استبدال نطاقات القيادة والتحكم الهشة والمشفرة ببحث تم حله بواسطة blockchain والذي يمكن للمشغل تدويره بمعاملة واحدة.”
ملحقات Chrome وFirefox التي تظهر على أنها شبكات VPN مجانية تضيف أدوات سرقة الحافظة
ويأتي هذا الكشف في الوقت الذي أبلغت فيه شركة “Socket” عن زوج من ملحقات متصفح Chrome وMozilla Firefox الخبيثة، وكلاهما يحمل اسم “VPN Go: Free VPN” في سوق Chrome Web Store وسوق Firefox Add-ons.
وقال كيريل بويشينكو وكوش بانديا، الباحثان في شركة سوكيت: “يقدم كلا الامتدادين نفسيهما كأدوات VPN مجانية ويتضمنان وظائف وكيل مرئية”. “تحت الغطاء، يحتوي كلاهما أيضًا على منطق سرقة الحافظة الضار الذي يراقب باستمرار النص المنسوخ ويخرجه إلى البنية التحتية التي يسيطر عليها التهديد.”
ويمتد هذا السلوك إلى ما هو أبعد من عناوين المحفظة، حيث يسمح للمشغلين بسحب جميع أنواع البيانات الحساسة، بما في ذلك كلمات المرور ورموز المصادقة ومفاتيح واجهة برمجة التطبيقات (API) ورموز OAuth المميزة والعبارات الأولية.

كشف الفحص الإضافي للامتدادات عن نمط تحديث ضار منظم، حيث نشر مطور الامتداد في البداية نسخة حميدة على واجهة متجر الامتداد قبل تقديم إمكانية سرقة الحافظة من خلال تحديث لاحق.
بينما تم اكتشاف أن الإصدارين 1.1 و1.2 من ملحق Chrome يقومان بتصفية بيانات الحافظة إلى “178.236.252”[.]133″، الإصدار 1.3 يقوم بتبديل قناة الترشيح إلى عنوان IP مختلف (“77.91.123″[.]187”). في حالة ما يعادله في Firefox، فإن الإصدار 1.3.3 هو الإصدار الأول الذي يتضمن أداة سرقة الحافظة وإرسال المعلومات إلى “178.236.252[.]133.” ينقل التحديث 1.3.4 البنية التحتية إلى “77.91.123[.]187.”
يُنصح المستخدمون الذين قاموا بتثبيت أي من الامتدادات بإزالتها على الفور والتعامل مع أي أسرار عندما كان الامتداد نشطًا على أنه مخترق.
وقال سوكيت: “الرمز الثابت كافٍ لإظهار أن الامتدادات مصممة لتعمل كأدوات وكيل، وليس مجرد عرض واجهة VPN مزيفة”. “لا تزال قدرة الوكيل تزيد من المخاطر لأنها يمكن أن توجه حركة مرور المتصفح من خلال البنية التحتية التي يوفرها ممثل التهديد، وتكشف حركة مرور HTTP للنص العادي وبيانات تعريف الاتصال، وتجعل الامتداد يبدو مفيدًا أثناء تشغيل شاشة الحافظة بالتوازي.”
