عشرات إضافات متصفح فايرفوكس المزيفة مرتبطة ببرمجيات خبيثة تسرق العملات الرقمية

تعرض مستخدمو متصفح فايرفوكس لموجة من الإضافات المزيفة المصممة لسرقة محافظ العملات الرقمية، حيث عملت بعض هذه الإضافات لأشهر في نشر نتائج مباريات كرة القدم قبل أن تتحول بهدوء إلى أدوات لسرقة عبارات الاسترداد السرية.
تفاصيل الحملة الاحتيالية
نشر فريق أبحاث التهديدات في شركة Socket نتائجه الأسبوع الماضي، حيث ربط 77 إضافة مزيفة من خلال الكود المشترك والبنية التحتية وأنماط النشر، وأكد أن 40 منها ضارة. تشير سجلات توقيع موزيلا إلى أن الحملة استمرت من 9 مارس حتى 3 أغسطس، مع بقاء عدة إضافات نشطة عند الإبلاغ عنها.
كيف تعمل الإضافات الخبيثة؟
تنتحل هذه الإضافات هوية محافظ رقمية معروفة مثل OKX وRabby Wallet وTronLink ومنتجات Web3 الأخرى، وغالباً ما تستخدم أحرفاً مشابهة للأسماء الحقيقية بحيث يصعب تمييزها للوهلة الأولى. حوالي نصف هذه الإضافات تقدم واجهة محفظة مقنعة وتطلب من المستخدم استيراد محفظته الحالية، بينما تقوم بسرقة عبارة الاسترداد أو المفتاح الخاص الذي يتم إدخاله.
هناك أيضاً 13 نسخة معدلة من محفظة Rabby تتصرف بشكل طبيعي، لكنها ترسل بيانات الحساب المخزنة إلى خادم خارجي عند الحفظ. بينما تقوم 5 إضافات أخرى بجمع بيانات الاعتماد ومحتوى الحافظة.
من نتائج المباريات إلى سرقة المحافظ
تتنكر 37 إضافة أخرى في هيئة مولّدات كلمات مرور وأدوات للوضع الليلي وشبكات VPN ومحوّلات عملات وتطبيقات ملاحظات، لكنها في الواقع تعمل كتطبيقات نتائج رياضية مباشرة، تشترك جميعها في بيانات اعتماد واحدة مشفرة لمزود بيانات رياضية شرعي.
بدأت تسع إضافات مؤكدة الخبث بنشر تطبيقات نتائج كرة القدم أو كرة السلة أو دوري NBA تحت نفس معرّفات فايرفوكس، قبل أن تستبدل التحديثات اللاحقة هذا الكود بأدوات سرقة محافظ، مستفيدة من قاعدة المستخدمين والمراجعات التي بناها التطبيق الأصلي. أطلقت شركة Socket على هذه الحملة اسم “مصنع سرقة المحافظ خارج الملعب”، مع التحذير من أنها لم تثبت وجود مشغل واحد خلف كل الإضافات.
نقاط ضعف في نظام الحماية
طلب إصدار مزيف من محفظة OKX إذنين فقط: التخزين والتبويبات، لأنه لم يكن بحاجة للبحث في المتصفح عن أي شيء. كان ببساطة يحمّل صفحة عن بُعد وينتظر المستخدم لإدخال عبارة الاسترداد، وهو ما تشير إليه Socket كقصور في طريقة تقييم الإضافات بناءً على الصلاحيات التي تطلبها.
ماذا تفعل إذا كنت ضحية؟
أكد فريق Socket أن أي شخص أدخل عبارة استرداد أو مفتاحاً خاصاً في إحدى هذه الإضافات يجب أن يتعامل مع حسابه على أنه “مُخترق بشكل دائم” وأن ينقل أمواله إلى محفظة جديدة، لأن إلغاء تثبيت الإضافة لا يلغي عبارة تم إرسالها بالفعل إلى جهة أخرى.
أصبحت إضافات المتصفح طريقاً متكرراً لسرقة العملات الرقمية، حيث تم مؤخراً كشف إضافة كروم كانت تسحب رسوماً من متداولي سولانا لأشهر قبل اكتشافها، بينما أخفى المهاجمون أيضاً أدوات سرقة في برامج مقرصنة وتطبيق مزيف لأجهزة ماك وألعاب كمبيوتر موزعة عبر ستيم.
الأسئلة الشائعة
س: كيف أحمي نفسي من إضافات المتصفح المزيفة؟
ج: حمّل الإضافات من المتاجر الرسمية فقط، وتأكد من اسم المطوّر وعدد المستخدمين، واقرأ المراجعات، وتجنّب الإضافات التي تطلب صلاحيات غير ضرورية مثل الوصول لجميع المواقع.
س: ماذا أفعل إذا أدخلت عبارة استردادي في إضافة مشبوهة؟
ج: انقل جميع أموالك فوراً إلى محفظة جديدة تماماً، ولا تشارك أي معلومات إضافية، وغيّر كلمات مرور حساباتك المرتبطة بالمحفظة.
س: هل يمكن إلغاء تسريب عبارة الاسترداد بعد إرسالها؟
ج: لا يمكن إلغاء أو تغيير عبارة الاسترداد بعد تسريبها، فأنت بحاجة إلى إنشاء محفظة جديدة بالكامل ونقل أموالك إليها فوراً.












