กลับไปหน้าข่าวสาร

พบ 19 Extension แฝงมัลแวร์บน Chrome และ Edge ในแคมเปญ "Superior" มุ่งขโมย Credentials และ Crypto Wallet มานานกว่า 2 ปี

แชร์:

นักวิจัยด้านความปลอดภัยจาก Socket เปิดเผยคลัสเตอร์ Extension อันตราย 19 รายการ บน Google Chrome และ Microsoft Edge ที่แฝงความสามารถขโมย Wallet Secret และระบายเงิน Cryptocurrency ภายใต้ชื่อแคมเปญ "Superior" โดยหลักฐานบ่งชี้ว่าแคมเปญนี้อาจดำเนินการมาตั้งแต่เดือนกุมภาพันธ์ 2567 ผู้โจมตีใช้วิธีการที่ตรงไปตรงมาแต่มีประสิทธิภาพสูง คือการซื้อ Extension ที่มีฟังก์ชันถูกต้องและมีผู้ใช้งานอยู่แล้ว หรือสร้าง Extension ใหม่ที่ปราศจาก Malware ในช่วงแรกเพื่อสะสมยอดดาวน์โหลด ก่อนปล่อยอัปเดตเวอร์ชันที่ฝังพฤติกรรมอันตรายในภายหลัง


รายละเอียดแคมเปญ


กลยุทธ์การได้มาซึ่ง Extension


จาก Extension ทั้ง 19 รายการที่ถูกระบุ พบว่า 14 รายการถูกสร้างและเผยแพร่โดยผู้โจมตีเอง ขณะที่อีก 5 รายการเป็น Extension ที่มีผู้ใช้งานอยู่แล้วแต่ถูกซื้อต่อจากเจ้าของเดิม ก่อนถูกอัปเดตให้มีพฤติกรรมอันตราย รายการ Extension ที่ถูกซื้อต่อ ได้แก่


  • Enable Right Click & Copy — Smart Unlock + OCR (ยอดติดตั้งรวมกว่า 80,000 ครั้งทั้ง Chrome และ Edge)
  • RapidLens - Google Lens for Screen Search & Images
  • QuickLens - Search Screen with Google Lens
  • Password Protect PDF
  • Allow Copy - Select & Enable Right Click (Microsoft Edge)


ส่วน Extension ที่ผู้โจมตีสร้างขึ้นเองครอบคลุมกลุ่มเครื่องมือหลากหลาย ทั้งเครื่องมือวิเคราะห์ SEO/Traffic, เครื่องมือติดตามราคา Cryptocurrency, Wallet Checker และ Ad Spy Tool ซึ่งล้วนเป็นประเภท Extension ที่มักดึงดูดผู้ใช้งานที่เกี่ยวข้องกับ Cryptocurrency และ Digital Marketing โดยตรง


Socket ระบุว่า Extension "QuickLens - Search Screen with Google Lens" เคยถูกตรวจพบความผิดปกติมาก่อนหน้านี้แล้วโดย Annex Security และ monxresearch-sec ในช่วงต้นปีนี้ ซึ่งระบุถึงความสามารถในการฝัง Malware สู่ลูกค้าปลายทาง Inject โค้ดตามอำเภอใจ และเก็บเกี่ยวข้อมูลที่มีความอ่อนไหว บ่งชี้ว่าแคมเปญนี้มีขอบเขตกว้างกว่าที่เคยรับรู้และดำเนินต่อเนื่องมาตั้งแต่ปี 2567


กลไก Command-and-Control


Extension ทั้งหมดรองรับการเชื่อมต่อไปยัง Command-and-Control (C2) Server ผ่าน Persistent WebSocket Connection พร้อมความสามารถพิเศษคือการ Rotate C2 Endpoint ตามคำสั่งที่ได้รับจาก C2 Server เริ่มต้น ซึ่งช่วยให้ผู้โจมตีสามารถกระจายเหยื่อไปยังกลุ่มต่างๆ และโครงสร้างพื้นฐาน C2 เฉพาะ เพื่อลดความเสี่ยงในการถูกตรวจจับ นอกจากนี้ Data Exfiltration Endpoint ก็ถูกกำหนดแบบ Dynamic จาก C2 เช่นกัน ทำให้แต่ละเหยื่อมีช่องทางการส่งข้อมูลออกที่แตกต่างกัน


JavaScript Module ที่ฝังในหน้าเว็บเป้าหมาย


โค้ดอันตรายที่ฝังใน Extension จะทำการลบ Content Security Policy (CSP) Header ออกจากทุกหน้าเว็บที่เข้าชม เพื่อเปิดทางให้ Inject Content Script เพิ่มเติมได้อย่างอิสระ นักวิจัยระบุ JavaScript Module ที่เกี่ยวข้องแล้วรวม 16 รูปแบบ ครอบคลุม


  • Multi-chain Wallet Drainer — ดูดเงินจาก Cryptocurrency Wallet หลายประเภท
  • Hardware-wallet Seed-phrase Harvester — เก็บเกี่ยว Seed Phrase จาก Hardware Wallet
  • Cryptocurrency Exchange และ Wallet Account Harvester
  • Universal Credential/Form Grabber — ดักจับข้อมูลที่กรอกในฟอร์มทั่วไป
  • Facebook และ LinkedIn Account Stealer
  • Browser History Stealer
  • ClickFix-style Lure — ฉีดหน้าแจ้งเตือนอัปเดตปลอมพร้อมคำสั่งเฉพาะระบบปฏิบัติการ หลอกให้ผู้ใช้ Copy และ Paste คำสั่งอันตรายด้วยตนเอง


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้ใช้งานที่ติดตั้ง Extension ในรายการที่ถูกเปิดเผยเสี่ยงสูญเสีย Credential, Cryptocurrency Wallet, Seed Phrase และบัญชี Social Media โดยไม่รู้ตัว เนื่องจาก Extension ยังคงทำงานตามฟังก์ชันที่โฆษณาไว้ตามปกติควบคู่ไปกับพฤติกรรมอันตรายเบื้องหลัง
  2. กลไก Auto-update ของ Chrome ที่อัปเดต Extension เป็นเวอร์ชันล่าสุดโดยอัตโนมัติกลายเป็นช่องทางขยายผลกระทบที่ทรงพลัง เนื่องจากผู้ใช้เดิมของ Extension ที่ถูกซื้อต่อจะได้รับ Malware ทันทีโดยไม่ต้องติดตั้งใหม่หรือให้สิทธิ์เพิ่มเติมใดๆ
  3. การ Rotate C2 Endpoint แบบ Dynamic ทำให้การ Block ด้วย Indicator แบบ Static เช่น Domain หรือ IP เพียงอย่างเดียวไม่เพียงพอ เนื่องจากโครงสร้างพื้นฐานสามารถเปลี่ยนแปลงได้ตามคำสั่งจากผู้โจมตี
  4. การที่แคมเปญดำเนินมาต่อเนื่องกว่า 2 ปีโดยไม่ถูกตรวจพบในวงกว้าง สะท้อนถึงขีดความสามารถของผู้โจมตีที่สูงและข้อจำกัดของกระบวนการตรวจสอบ Extension บน Official Store ในปัจจุบัน


สิ่งที่องค์กรควรทำ


  1. จำกัดการติดตั้ง Browser Extension ในองค์กรด้วยนโยบาย Allowlist อนุญาตเฉพาะ Extension ที่จำเป็นต่อการทำงานและผ่านการตรวจสอบแล้วเท่านั้น
  2. ตรวจสอบ Endpoint ทั้งหมดในองค์กรว่ามีการติดตั้ง Extension ในรายชื่อที่ถูกเปิดเผยหรือไม่ และถอนการติดตั้งทันทีหากพบ
  3. สำหรับ Endpoint ที่พบ Extension อันตราย ให้เปลี่ยน Password ของบัญชีที่เกี่ยวข้องและ Revoke Session ที่ Active อยู่ทั้งหมดทันที โดยเฉพาะบัญชี Cryptocurrency Wallet, Exchange, Facebook และ LinkedIn
  4. เฝ้าระวัง Persistent WebSocket Connection หรือ Traffic ที่ผิดปกติจาก Browser Process ซึ่งอาจเป็นสัญญาณของการเชื่อมต่อ C2 จาก Extension อันตราย


แนวทางลดความเสี่ยงระยะยาว


1. นำ Enterprise Browser Management มาใช้เพื่อควบคุม Extension ที่ได้รับอนุญาตให้ติดตั้งในองค์กร

เพื่อลดความเสี่ยงจากพนักงานติดตั้ง Extension ที่ไม่ผ่านการตรวจสอบด้วยตนเอง โดยเฉพาะ Extension ประเภทเครื่องมือ Productivity หรือ Utility ทั่วไปที่ดูไม่เป็นอันตราย


2. ตรวจสอบ Permission และ Version ของ Extension ที่ติดตั้งอยู่อย่างสม่ำเสมอ

เนื่องจากแคมเปญนี้แสดงให้เห็นว่า Extension ที่เคยปลอดภัยสามารถกลายเป็นอันตรายได้ผ่านการอัปเดตในภายหลัง การตรวจสอบ Permission ที่เปลี่ยนแปลงผิดปกติจึงเป็นสัญญาณเตือนที่สำคัญ


3. ให้ความรู้พนักงานเกี่ยวกับความเสี่ยงของ ClickFix-style Lure

ซึ่งหลอกให้ผู้ใช้ Copy และ Paste คำสั่งอันตรายด้วยตนเองผ่านหน้าแจ้งเตือนปลอม ควรเน้นย้ำว่าไม่ควรรันคำสั่งใดๆ ที่ได้รับคำแนะนำจากหน้าเว็บโดยไม่ผ่านการตรวจสอบ


4. พิจารณาใช้เครื่องมือ Threat Intelligence ที่ติดตามรายชื่อ Extension อันตรายที่ถูกเปิดเผยจากนักวิจัยความปลอดภัยอย่างต่อเนื่อง

เพื่อให้สามารถตรวจสอบและตอบสนองได้อย่างรวดเร็วเมื่อมีการเปิดเผยแคมเปญใหม่ในลักษณะเดียวกัน


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญ "Superior" เป็นตัวอย่างที่ชัดเจนของความเสี่ยงในห่วงโซ่อุปทานซอฟต์แวร์ (Software Supply Chain) ที่ TXEC ติดตามอย่างต่อเนื่อง โดยเฉพาะรูปแบบการซื้อ Extension ที่มีผู้ใช้งานอยู่แล้วเพื่อฝัง Malware ในภายหลัง ซึ่งเป็นเทคนิคที่อาศัยความไว้วางใจที่ผู้ใช้มีต่อ Extension เดิมและกลไก Auto-update ของ Browser เป็นเครื่องมือในการขยายผลกระทบ แทนที่จะต้องหลอกล่อให้ผู้ใช้ติดตั้งใหม่ซึ่งมีความเสี่ยงถูกตรวจพบสูงกว่า


TXEC มองว่าองค์กรไม่ควรมองข้าม Browser Extension ในฐานะพื้นผิวการโจมตีที่สำคัญ เนื่องจาก Extension มีสิทธิ์เข้าถึงข้อมูลบนหน้าเว็บที่ผู้ใช้เข้าชมในระดับที่ลึกมาก การกำกับดูแล Extension ที่ได้รับอนุญาตให้ติดตั้งในองค์กรจึงควรเป็นส่วนหนึ่งของนโยบาย Endpoint Security อย่างจริงจัง ไม่ใช่เพียงพึ่งพากระบวนการตรวจสอบของ Official Store เพียงอย่างเดียว เนื่องจากกรณีนี้แสดงให้เห็นแล้วว่ากระบวนการดังกล่าวยังมีช่องว่างให้แคมเปญลักษณะนี้ดำเนินการได้นานกว่า 2 ปีโดยไม่ถูกตรวจพบในวงกว้าง


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, Socket ]