ความปลอดภัยไซเบอร์

ส่วนขยาย Firefox ปลอม ปลอมเป็น Rabby และ OKX Wallet ขโมยกุญแจคริปโต

ส่วนขยาย Firefox ปลอม 16 ตัวเลียนแบบ Rabby และ OKX Wallet เพื่อขโมยวลีกู้คืนคริปโต และรูปแบบการโจมตีนี้เกี่ยวข้องกับทุกธุรกิจที่ใช้เบราว์เซอร์ ไม่ใช่แค่คนถือคริปโต

Ravi Shanker Singhผู้ก่อตั้งและที่ปรึกษา Odooเผยแพร่ 8 นาทีในการอ่าน
แชร์
ส่วนขยาย Firefox ปลอม ปลอมเป็น Rabby และ OKX Wallet ขโมยกุญแจคริปโต
ในหน้านี้

นักวิจัยจาก Socket พบส่วนขยาย Firefox ที่เป็นอันตรายถึง 16 ตัว ปลอมตัวเป็น Rabby Wallet และ OKX Wallet ถูกสร้างขึ้นมาโดยเฉพาะเพื่อดักจับวลีกู้คืน (recovery phrase) และ private key แล้วส่งข้อมูลไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมอยู่ ส่วนขยายเหล่านี้ถูกถอดออกเมื่อวันที่ 5 ตุลาคม 2569 แต่แคมเปญนี้เป็นความต่อเนื่องของคลื่นก่อนหน้าที่มีการบันทึกไว้เมื่อเดือนสิงหาคม และไม่ใช่เหตุการณ์เดี่ยวแต่อย่างใด ตลอดปีที่ผ่านมา นักวิจัยด้านความปลอดภัยพบกลุ่มส่วนขยายลักษณะคล้ายกันทั้งบน Chrome, Edge และ Firefox ที่พุ่งเป้าไปที่กระเป๋าคริปโต เซสชันแชต AI และการรับส่งข้อมูลผ่านเบราว์เซอร์โดยทั่วไป

สำหรับเจ้าของธุรกิจ ประเด็นสำคัญไม่ใช่แค่ "การขโมยคริปโต" แต่คือข้อเท็จจริงที่ว่าส่วนขยายเบราว์เซอร์ยังคงเป็นจุดเข้าสู่ระบบองค์กรที่ถูกเฝ้าระวังน้อยที่สุดจุดหนึ่ง และแคมเปญนี้แสดงให้เห็นว่าผู้โจมตีสามารถขยายสเกลการโจมตีแบบนี้ได้ง่ายและถูกเพียงใด

ส่วนขยาย Firefox ที่เป็นอันตรายเหล่านี้ทำงานอย่างไร

ตามรายงานของ The Hacker News ส่วนขยายทั้ง 16 ตัวปลอมตัวเป็นพอร์ทัลกระเป๋าเงิน เครื่องมือเดสก์ท็อป และเครื่องมือเบราว์เซอร์ทั่วไป โดย 4 ตัวเลียนแบบ Rabby Wallet ที่เหลือเลียนแบบ OKX Wallet โค้ดที่เป็นอันตรายจะดักจับวลีกู้คืนและ private key ระหว่างขั้นตอนนำเข้ากระเป๋าเงิน (wallet import) แล้วส่งข้อมูลออกไปยังโดเมนบน Cloudflare Workers ซึ่งส่วนใหญ่รวมศูนย์อยู่ที่แอดเดรสเดียวคือ *.icy-star-f45c.workers.dev

สิ่งที่โดดเด่นคือวินัยในการปฏิบัติการเบื้องหลังแคมเปญนี้ ผู้โจมตีสลับชื่อส่วนขยาย หมายเลขเวอร์ชัน ID ของส่วนขยาย และคำอธิบายในแต่ละรอบที่ปล่อยออกมา ในขณะที่ยังคงใช้หน้าตาอินเทอร์เฟซกระเป๋าเงินเดิม ตรรกะการจัดการข้อมูลรับรองตัวตนเดิม และโครงสร้างพื้นฐานฝั่งหลังบ้านเดิม นี่คือกลยุทธ์การหลบเลี่ยงที่จงใจวางแผนมา เพราะแต่ละรายการที่ลงประกาศดูเหมือนใหม่ในสายตาระบบตรวจสอบของร้านค้าและผู้ใช้ ทั้งที่กลไกการขโมยข้อมูลเบื้องหลังไม่ได้เปลี่ยนแปลงเลย

รูปแบบที่กว้างกว่า: ส่วนขยาย Firefox ปลอมและการเลียนแบบในลักษณะเดียวกัน

นักวิจัยของ Socket ระบุว่ารูปแบบนี้เชื่อมโยงกับเหตุการณ์การใช้ส่วนขยายเบราว์เซอร์ในทางที่ผิดอื่น ๆ ที่มีการรายงานในช่วงหลายเดือนที่ผ่านมา ได้แก่

  • ส่วนขยาย Firefox ปลอมชื่อ "ID-Pay" ที่แทรก JavaScript เข้าไปในหน้าล็อกอินบัญชี Google จริง เพื่อขโมยคุกกี้เซสชัน
  • กลุ่มส่วนขยาย Chrome และ Edge จำนวน 32 ตัว ที่เชื่อว่าเป็นฝีมือกลุ่มที่พูดภาษาเกาหลี ซึ่งเปลี่ยนเส้นทางแท็บเบราว์เซอร์ที่กำลังใช้งานอยู่อย่างเงียบ ๆ โดยใช้การตั้งค่าที่ดึงมาจากระยะไกล
  • ส่วนขยายประมาณ 30 ตัวที่ปลอมเป็นบุคคลมีชื่อเสียงในวงการการเงิน เพื่อเปลี่ยนเส้นทางเหยื่อไปยังหน้าฟิชชิงกระเป๋าเงิน โดยจงใจข้ามผู้ใช้ที่ใช้ภาษาอังกฤษและสภาพแวดล้อมวิเคราะห์แบบแซนด์บ็อกซ์
  • ส่วนขยาย Chrome ภาษารัสเซียจำนวน 31 ตัวที่ขายในชื่อ VPN สำหรับบริการที่ถูกบล็อก แต่กลับส่งทราฟฟิกเบราว์เซอร์ทั้งหมดผ่านพร็อกซีที่ผู้โจมตีควบคุม
  • ส่วนขยาย Chrome ชื่อ "Stylish" ที่ดักจับบทสนทนาจาก ChatGPT, Gemini, Perplexity, Character.AI และ GitHub Copilot แล้วส่งต่อให้ผู้ดูแลส่วนขยาย
  • ส่วนขยายบล็อกโฆษณาชื่อ "Poper Blocker" ที่ดาวน์โหลดและรันคำสั่งจากเซิร์ฟเวอร์ C2 ซึ่งขัดกับข้อกำหนด Manifest V3 ของ Chrome

ไม่มีกรณีใดเลยที่ต้องการให้ผู้ใช้คลิกลิงก์ฟิชชิงหรือเปิดไฟล์แนบที่น่าสงสัย จุดเริ่มต้นคือตลาดส่วนขยายเบราว์เซอร์ ที่พนักงานส่วนใหญ่ถือว่าเชื่อถือได้โดยปริยาย

ทำไมส่วนขยาย Firefox ที่เป็นอันตรายนี้สำคัญ แม้บริษัทคุณไม่ถือคริปโตเลย

หากบริษัทของคุณไม่เกี่ยวข้องกับคริปโตเคอร์เรนซี ก็อาจคิดว่าเรื่องนี้ "ไม่ใช่ปัญหาของเรา" ซึ่งเป็นความคิดที่ผิดด้วยเหตุผลสองประการ

ประการแรก เทคนิคนี้ประยุกต์ใช้ได้กว้างกว่าคริปโตมาก การขโมยวลีกู้คืนได้ผลเพราะโค้ดที่เป็นอันตรายฝังอยู่ในเบราว์เซอร์ คอยเฝ้าดูช่องกรอกฟอร์มและกิจกรรมคลิปบอร์ดระหว่างขั้นตอนการทำงานใดขั้นตอนหนึ่งโดยเฉพาะ กลไกเดียวกันนี้สามารถพุ่งเป้าไปที่หน้าล็อกอิน SSO แดชบอร์ดระบบชำระเงิน หรือคอนโซลผู้ดูแลระบบ SaaS ใด ๆ ที่มีการพิมพ์รหัสผ่านหรือ API token ลงไป กรณีส่วนขยาย ID-Pay ข้างต้นพิสูจน์เรื่องนี้ได้ชัด เพราะมันพุ่งเป้าไปที่คุกกี้บัญชี Google ไม่ใช่คริปโตเลย

ประการที่สอง ร้านค้าส่วนขยายไม่สามารถจับได้อย่างน่าเชื่อถือก่อนที่ความเสียหายจะเกิดขึ้น รายการเหล่านี้อยู่บนร้าน Firefox Add-ons ซึ่งเป็นตลาดที่มีการคัดกรอง ไม่ใช่เว็บไซต์บุคคลที่สามที่ไม่รู้จักแต่อย่างใด กระบวนการตรวจสอบจับมัลแวร์ที่มีลายเซ็นชัดเจนได้ แต่ไม่สามารถจับโค้ดที่ทำงานปกติจนกว่าจะเจอทริกเกอร์เฉพาะ เช่น หน้าจอนำเข้ากระเป๋าเงิน หรือฟอร์มล็อกอิน ได้อย่างแน่นอน

สำหรับบริษัทที่เก็บเงินคงคลังในกระเป๋าคริปโต หรือทีมบัญชีการเงินที่ติดต่อกับตลาดแลกเปลี่ยนอย่าง OKX ความเสี่ยงนี้ตรงตัวมาก เพราะวลีกู้คืนที่ถูกขโมยไปหมายความว่าเงินสามารถถูกโอนออกได้ทันที โดยไม่มีการขอคืนเงินและไม่มีทางกู้กลับมาได้

สิ่งที่เราแนะนำให้ทำในสัปดาห์นี้

ให้ถือว่านี่เป็นสัญญาณให้ตรวจสอบส่วนขยายเบราว์เซอร์ทั่วทั้งบริษัท ไม่ใช่แค่ข่าวที่อ่านแล้วผ่านไป

  1. สำรวจรายการส่วนขยายที่ติดตั้งอยู่ บนอุปกรณ์ที่บริษัทจัดการทุกเครื่อง รวมถึงแล็ปท็อปส่วนตัวที่ใช้ทำงานภายใต้นโยบาย BYOD ทีมไอทีส่วนใหญ่ไม่เคยทำแบบนี้กับเบราว์เซอร์ เหมือนที่ทำกับซอฟต์แวร์ที่ติดตั้งทั่วไป
  2. ลบส่วนขยายที่ไม่ได้ใช้หรือไม่ได้ตรวจสอบยืนยัน หากไม่มีใครอธิบายได้ว่าทำไมถึงติดตั้งส่วนขยายนี้ ก็ไม่ควรมีมันอยู่
  3. แยกกิจกรรมที่เกี่ยวกับกระเป๋าเงินและเงินคงคลังออกมาไว้บนโปรไฟล์เบราว์เซอร์เฉพาะที่ล็อกไว้แน่นหนา ไม่มีส่วนขยายอื่นนอกจากส่วนขยายอย่างเป็นทางการของกระเป๋าเงินนั้น ๆ ที่ตรวจสอบยืนยัน ID ตรงกับที่ผู้พัฒนาประกาศไว้
  4. อย่าพิมพ์วลีกู้คืนลงในอินเทอร์เฟซบนเบราว์เซอร์ใด ๆ เด็ดขาด เว้นแต่คุณเริ่มขั้นตอนนำเข้าเองจากแหล่งที่รู้จักและตรวจสอบยืนยันแล้ว ซอฟต์แวร์กระเป๋าเงินที่ถูกต้องตามกฎหมายแทบไม่จำเป็นต้องให้พิมพ์วลีนี้ลงในฟอร์มเว็บเลย
  5. ใช้ระบบ allow-list สำหรับส่วนขยาย ในนโยบายเบราว์เซอร์ระดับองค์กร (Chrome Enterprise, Firefox Enterprise policies) แทนที่จะพึ่งพาการตรวจสอบของร้านค้าเพียงอย่างเดียว
  6. เพิ่มข้อมูล telemetry ของส่วนขยายเบราว์เซอร์เข้าไปในระบบเฝ้าระวัง การตรวจจับตามพฤติกรรม ที่ตั้งธงส่วนขยายที่เรียกออกไปยังโดเมนที่เพิ่งจดทะเบียนใหม่ จะจับแคมเปญแบบสลับชื่อเช่นนี้ได้ ซึ่งเครื่องมือที่พึ่งพาลายเซ็นมัลแวร์อย่างเดียวมักจะพลาด

นี่คือวินัยเดียวกับที่เราใช้เมื่อสร้าง บริการด้านความปลอดภัยไซเบอร์ ให้ลูกค้า เริ่มจากการสำรวจว่าอะไรกำลังติดตั้งและทำงานอยู่จริง แล้วค่อยวางระบบเฝ้าระวังทับลงไป แทนที่จะซื้อเครื่องมือมาก่อนแล้วหวังว่ามันจะครอบคลุมช่องโหว่

ข้อแลกเปลี่ยนที่ควรพูดถึงตรง ๆ

การล็อกส่วนขยายและโปรไฟล์เบราว์เซอร์เพิ่มความไม่สะดวกอย่างหลีกเลี่ยงไม่ได้ พนักงานฝ่ายการเงินและปฏิบัติการที่เคยชินกับการติดตั้งส่วนขยายอำนวยความสะดวกเมื่ออยากใช้ จะรู้สึกถึงความเปลี่ยนแปลงนี้ และเครื่องมือเพิ่มประสิทธิภาพการทำงานที่ถูกต้องตามกฎหมายบางตัวก็อาจถูกกวาดไปด้วยในนโยบาย allow-list ที่เข้มงวดขึ้น ความไม่สะดวกนั้นคือต้นทุนของการปิดช่องโหว่ที่ยังคงถูกใช้โจมตีในวงกว้างอย่างที่แคมเปญนี้แสดงให้เห็น เราพบว่าการยอมรับข้อแลกเปลี่ยนนี้จะง่ายกว่า ถ้าเริ่มจากบทบาทที่มีความเสี่ยงสูงจำนวนน้อยก่อน เช่น ฝ่ายเงินคงคลัง ฝ่ายบัญชีการเงิน และผู้ที่มีสิทธิ์แอดมินเข้าระบบชำระเงิน แทนที่จะปล่อยนโยบายนี้ใช้ทั่วทั้งองค์กรพร้อมกันทีเดียว

หากธุรกิจของคุณดำเนินงานบางส่วนผ่าน บริการเชื่อมต่อระบบด้วย API หรือเปิดแดชบอร์ดผู้ดูแลระบบให้ทีมงานที่กระจายตัวอยู่หลายที่เข้าถึง ตรรกะการตรวจสอบแบบเดียวกันนี้ใช้ได้เกินขอบเขตของเบราว์เซอร์ด้วย คือต้องรู้ว่าใครมีสิทธิ์เข้าถึงอะไรบ้าง ตรวจสอบสม่ำเสมอ และไม่ควรเชื่อว่าการตรวจสอบของร้านค้าเพียงอย่างเดียวเพียงพอแล้ว

แชร์

คำถามที่พบบ่อย

ส่วนขยาย Firefox ที่เป็นอันตรายเหล่านี้ทำอะไรบ้าง

ส่วนขยายปลอมตัวเป็นอินเทอร์เฟซของ Rabby Wallet หรือ OKX Wallet แล้วดักจับวลีกู้คืนและ private key ระหว่างขั้นตอนนำเข้ากระเป๋าเงิน จากนั้นส่งข้อมูลที่ขโมยไปยังโดเมน Cloudflare Workers ที่ผู้โจมตีควบคุม ก่อนที่ส่วนขยายจะถูกถอดออกจากร้านค้า

ส่วนขยายเหล่านี้อยู่บนร้านค้า Firefox อย่างเป็นทางการหรือไม่

ใช่ ทั้ง 16 ตัวอยู่บนตลาด Mozilla Firefox Add-ons อย่างเป็นทางการ ซึ่งแสดงให้เห็นว่าร้านค้าส่วนขยายที่มีการคัดกรองก็ยังไม่สามารถจับโค้ดอันตรายที่ทำงานเฉพาะตอนมีทริกเกอร์ เช่น หน้าจอนำเข้ากระเป๋าเงิน ได้อย่างแน่นอน

ถ้ามีคนในทีมติดตั้งส่วนขยายเหล่านี้ไปแล้วควรทำอย่างไร

ให้ถือว่าข้อมูลถูกขโมยไปแล้วหากมีการกรอกวลีกู้คืนหรือ private key จริงลงไป ให้สร้างกระเป๋าเงินใหม่จากระบบที่สะอาดและตรวจสอบยืนยันแล้ว แล้วย้ายสินทรัพย์ที่เหลือออกทันที เพราะวลีกู้คืนที่ถูกขโมยไม่สามารถเปลี่ยนใหม่ได้เหมือนรหัสผ่าน

ภัยนี้ส่งผลกระทบเฉพาะบริษัทที่ถือคริปโตเท่านั้นหรือไม่

ไม่ใช่ รูปแบบโค้ดเดียวกันที่ดักจับข้อมูลในฟอร์มระหว่างขั้นตอนสำคัญ เคยถูกใช้ขโมยคุกกี้เซสชันบัญชี Google และเฝ้าดูบทสนทนาแชตผู้ช่วย AI มาแล้ว ดังนั้นบริษัทใดก็ตามที่มีการล็อกอินผ่านเบราว์เซอร์หรือแดชบอร์ดผู้ดูแลระบบก็มีความเสี่ยงเช่นกัน

ควรตรวจสอบส่วนขยายเบราว์เซอร์ทั้งบริษัทบ่อยแค่ไหน

เราแนะนำให้ตรวจสอบอย่างน้อยทุกไตรมาส และตรวจทันทีเมื่อมีการร้องขอติดตั้งส่วนขยายใหม่ พร้อมทั้งเฝ้าระวังพฤติกรรมการเชื่อมต่อเครือข่ายขาออกที่ผิดปกติจากส่วนขยายที่ติดตั้งอยู่อย่างต่อเนื่อง

แหล่งข้อมูล

เกี่ยวกับผู้เขียน

Ravi Shanker Singh

ผู้ก่อตั้งและที่ปรึกษา Odoo

ผู้ก่อตั้ง Tech After Me และที่ปรึกษา Odoo ราวีดูแลการติดตั้ง ปรับแต่ง และซัพพอร์ตระบบ Odoo ERP รวมถึงพัฒนาเว็บ แอปมือถือ และระบบข้อมูลให้ธุรกิจในไทย สหรัฐอเมริกา และอินเดีย โดยประจำอยู่ที่กรุงเทพฯ นิวยอร์ก และเดลี (NCR)

บทความอื่นของผู้เขียน

อ่านต่อ

ลายน้ำ ChatGPT Watermarking ในสหภาพยุโรป: สิ่งที่ธุรกิจต้องรู้ความปลอดภัยไซเบอร์

ลายน้ำ ChatGPT Watermarking ในสหภาพยุโรป: สิ่งที่ธุรกิจต้องรู้

ChatGPT watermarking เริ่มถูกใส่ลงในข้อความแบบมองไม่เห็นแต่เครื่องอ่านได้สำหรับผู้ใช้ในสหภาพยุโรป บทความนี้อธิบายว่าอะไรเปลี่ยนไป อะไรที่ยังแก้ไม่ได้ และธุรกิจควรทำอะไรตอนนี้

Ravi Shanker Singh8 นาทีในการอ่าน

อัปเดต Windows KB5124010 ทำแอปแครช: IT ทีมควรทำอย่างไรความปลอดภัยไซเบอร์

อัปเดต Windows KB5124010 ทำแอปแครช: IT ทีมควรทำอย่างไร

Microsoft ยืนยันว่าอัปเดต KB5124010 ทำให้การถอดรหัสเสียง AC-3 มีปัญหาในบางแอปและเกม บทความนี้อธิบายว่าทำไมวินัยด้านการจัดการแพตช์จึงสำคัญกว่าที่เคย

Ravi Shanker Singh8 นาทีในการอ่าน

ShinyHunters Suspect Rey Detained: ผลกระทบต่อธุรกิจความปลอดภัยไซเบอร์

ShinyHunters Suspect Rey Detained: ผลกระทบต่อธุรกิจ

ผู้ดูแลกลุ่ม ShinyHunters ที่ใช้ชื่อว่า Rey ถูกควบคุมตัวและให้ความร่วมมือกับ FBI ตามรายงานข่าว บทความนี้สรุปว่าการจับกุมครั้งนี้ส่งผลอย่างไรต่อองค์กรที่ยังเสี่ยงต่อการถูกขู่กรรโชกข้อมูล

Ravi Shanker Singh7 นาทีในการอ่าน

เปลี่ยนสิ่งที่คุณอ่าน ให้เป็นผลลัพธ์จริง

ทีมที่เขียนบทความเหล่านี้คือทีมเดียวกับที่ลงมือทำงานจริง เล่าให้เราฟังว่าคุณกำลังทำโปรเจกต์อะไรอยู่

รับบทความใหม่ทางอีเมล

รับบทความใหม่ทางอีเมล

คู่มือ Odoo และข่าวไอทีที่มีผลต่อธุรกิจของคุณ ไม่เกินสัปดาห์ละหนึ่งฉบับ