สรุปข่าว
- บริษัทความปลอดภัยไซเบอร์ Socket เปิดโปงแคมเปญ “Offside Wallet Theft Factory” พบส่วนขยาย Firefox อันตราย รวม 77 รายการ โดย 40 รายการในจำนวนนี้เป็นมัลแวร์ที่มุ่งขโมย Seed Phrase และ Private Key จากกระเป๋าเงินคริปโท
- แฮกเกอร์ใช้กลยุทธ์ปลอมตัว เป็นแอปรายงานผลกีฬาก่อน แล้วค่อยอัปเดตแฝงมัลแวร์ในภายหลัง อาศัยสิทธิ์เดิมที่เคยได้รับอนุญาต โดยไม่ต้องขอความยินยอมซ้ำ ทำให้ผู้ใช้งานไม่ทันรู้ตัว
- Socket ประกาศขยายระบบเฝ้าระวังความปลอดภัย เข้าสู่ Firefox อย่างเป็นทางการ ครอบคลุมส่วนขยายกว่า 97,000 รายการบนร้านค้า
แนวโน้มที่ส่งผลกระทบต่อราคา: Neutral
เหตุการณ์นี้จัดอยู่ในหมวดความปลอดภัยไซเบอร์ระดับผู้ใช้งานรายบุคคล ไม่ได้กระทบโครงสร้างพื้นฐานของเครือข่ายบล็อกเชนหรือโปรเจกต์คริปโทรายใดโดยตรง ผลกระทบจึงจำกัดอยู่ที่เหยื่อที่ติดตั้งส่วนขยายปลอมเท่านั้น ไม่น่าส่งผลต่อราคาสินทรัพย์ในภาพรวม แต่สร้างความกังวลด้านความปลอดภัยให้กับผู้ใช้กระเป๋าเงินดิจิทัลที่พึ่งพาเบราว์เซอร์เป็นหลัก
บริษัทรักษาความปลอดภัยไซเบอร์ Socket ได้เปิดเผยเมื่อวันที่ 19 สิงหาคมที่ผ่านมาว่า ได้ตรวจพบแคมเปญการโจมตีทางไซเบอร์ที่เชื่อมโยงกับส่วนขยาย (Extensions) บนเว็บเบราว์เซอร์ Firefox จำนวนมากถึง 77 รายการ
โดยจากการตรวจสอบพบว่า 40 รายการเป็นแอปพลิเคชันแฝงมัลแวร์ ที่มุ่งเป้าขโมยข้อมูลลับและข้อมูลการยืนยันตัวตนจากกระเป๋าเงินคริปโทเคอเรนซีของผู้ใช้งาน ส่วนอีก 37 รายการที่เหลือเป็นส่วนขยายที่แอบแฝงการแสดงผลสกอร์กีฬา
บริษัทความปลอดภัย Socket ได้ตั้งชื่อแคมเปญการโจมตีต่อเนื่องนี้ว่า “Offside Wallet Theft Factory” ซึ่งจากการวิเคราะห์ซอร์สโค้ด ประวัติการอัปเดต และไอดีของส่วนขยาย พบว่า การโจมตีนี้ เริ่มดำเนินการมาตั้งแต่เดือนมีนาคม 2026 และขโมยสินทรัพย์ต่อเนื่องมาจนถึงเดือนสิงหาคม
ส่วนขยายอันตรายทั้ง 40 รายการนี้ มักใช้วิธีปลอมแปลงเป็นกระเป๋าเงินคริปโทยอดนิยม เช่น OKX, Rabby Wallet และ TronLink โดยใช้วิธีการขโมยข้อมูลที่หลากหลาย เช่น การสร้างหน้าป๊อปอัปภายนอกขึ้นมาหลอกลวงให้ผู้ใช้ กรอก Seed Phrase หรือ Private Key ตัวอย่างเช่น ส่วนขยายชื่อ “0KX WEB3” ที่ใช้ตัวเลขศูนย์แทนอักษร O ซึ่งไม่มีฟังก์ชันกระเป๋าเงินจริง แต่จะแสดงหน้าจอด้านนอก เพื่อล่อลวงให้ผู้ใช้ป้อนข้อมูลลับ
นอกจากนี้ ยังพบส่วนขยายอีก 15 รายการที่แอบดักจับข้อมูล แล้วส่งกลับไปยังบริการ Cloudflare Workers ของแฮกเกอร์
รวมถึงยังมีส่วนขยายอีก 13 รายการ ที่นำโค้ดของ Rabby Wallet มาดัดแปลง เพื่อแอบส่งข้อมูล Keychain ของกระเป๋าเงินคริปโทฯ ที่ไม่ได้เข้ารหัส ออกไปยังเซิร์ฟเวอร์ภายนอกทันที
ภัยจากแอปกีฬาปลอมตัว และมาตรการเฝ้าระวังใหม่
ประเด็นที่น่ากังวลอย่างยิ่งคือ พฤติกรรมการแปลงสภาพของส่วนขยาย โดยจากการสืบสวนพบว่า มีส่วนขยายอันตรายถึง 9 รายการ ที่ในช่วงแรก ถูกปล่อยออกมาในฐานะ “แอปรายงานผลแข่งขันกีฬา” ที่ดูปลอดภัย แต่ในเวลาต่อมา กลับมีการอัปเดตเวอร์ชันใหม่ เพื่อฝังมัลแวร์ขโมยกระเป๋าเงินคริปโทลงไปแทน
ส่วนอีก 37 รายการที่เหลือ ซึ่งแฝงตัวเป็นเครื่องมือทั่วไป เช่น เครื่องมือสร้างรหัสผ่าน, VPN หรือโปรแกรมปรับหน้าจอเป็นโหมดมืด แม้ในเวอร์ชันปัจจุบันจะยังไม่พบโค้ดดูดเงิน แต่ก็ถูกจัดอยู่ในกลุ่มการโจมตีเดียวกัน เนื่องจากใช้โครงสร้างโค้ด และมาจากผู้พัฒนาแอปชุดเดียวกัน
ทั้งนี้ Socket ได้เน้นย้ำว่า การเฝ้าระวัง และวิเคราะห์พฤติกรรมของส่วนขยายในทุกๆ เวอร์ชันที่มีการอัปเดตเป็นสิ่งจำเป็นอย่างยิ่ง
เนื่องจากแฮกเกอร์สามารถแอบเปลี่ยนแปลงการทำงานภายในให้อันตรายขึ้นได้ทันที โดยอาศัยขอบเขตสิทธิ์เดิมที่เคยได้รับอนุญาตไว้ ทำให้ระบบสืบสวนและผู้ใช้งานไม่ทันรู้ตัว เนื่องจากไม่ต้องกดขอความยินยอมซ้ำ
เพื่อรับมือกับภัยคุกคามดังกล่าว เมื่อวันที่ 20 สิงหาคมที่ผ่านมา Socket จึงได้ประกาศขยายระบบเฝ้าระวังความปลอดภัยของส่วนขยายเบราว์เซอร์ เข้าสู่ Firefox อย่างเป็นทางการ
โดยเปิดตัวบริการตรวจจับ และติดตามมัลแวร์ ไม่ว่าจะเป็นพฤติกรรมน่าสงสัย การขอสิทธิ์ใช้งานที่เกินจำเป็น หรือการอัปเดตแฝงภัยอันตราย ซึ่งครอบคลุมส่วนขยายมากกว่า 97,000 รายการบนร้านค้าทางการของ Firefox เรียบร้อยแล้ว
ที่มา : coinpost
มุมมองผู้เขียน : ผู้ใช้ควรตรวจสอบสิทธิ์ที่ส่วนขยายร้องขอเป็นระยะ หลีกเลี่ยงการกรอก Seed Phrase หรือ Private Key ผ่านหน้าป๊อปอัปที่ไม่คุ้นเคย คาดว่าแคมเปญลักษณะนี้จะยังคงเกิดขึ้นต่อเนื่องในสโตร์อื่นๆ นอกเหนือจาก Firefox ตราบใดที่ยังมีผู้ใช้จำนวนมากที่ไม่ตรวจสอบแหล่งที่มาของส่วนขยายก่อนติดตั้ง

