นักวิจัยจาก Socket พบส่วนขยาย Firefox ที่เป็นอันตรายถึง 16 ตัว ปลอมตัวเป็น Rabby Wallet และ OKX Wallet ถูกสร้างขึ้นมาโดยเฉพาะเพื่อดักจับวลีกู้คืน (recovery phrase) และ private key แล้วส่งข้อมูลไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมอยู่ ส่วนขยายเหล่านี้ถูกถอดออกเมื่อวันที่ 5 ตุลาคม 2569 แต่แคมเปญนี้เป็นความต่อเนื่องของคลื่นก่อนหน้าที่มีการบันทึกไว้เมื่อเดือนสิงหาคม และไม่ใช่เหตุการณ์เดี่ยวแต่อย่างใด ตลอดปีที่ผ่านมา นักวิจัยด้านความปลอดภัยพบกลุ่มส่วนขยายลักษณะคล้ายกันทั้งบน Chrome, Edge และ Firefox ที่พุ่งเป้าไปที่กระเป๋าคริปโต เซสชันแชต AI และการรับส่งข้อมูลผ่านเบราว์เซอร์โดยทั่วไป
สำหรับเจ้าของธุรกิจ ประเด็นสำคัญไม่ใช่แค่ "การขโมยคริปโต" แต่คือข้อเท็จจริงที่ว่าส่วนขยายเบราว์เซอร์ยังคงเป็นจุดเข้าสู่ระบบองค์กรที่ถูกเฝ้าระวังน้อยที่สุดจุดหนึ่ง และแคมเปญนี้แสดงให้เห็นว่าผู้โจมตีสามารถขยายสเกลการโจมตีแบบนี้ได้ง่ายและถูกเพียงใด
ส่วนขยาย Firefox ที่เป็นอันตรายเหล่านี้ทำงานอย่างไร
ตามรายงานของ The Hacker News ส่วนขยายทั้ง 16 ตัวปลอมตัวเป็นพอร์ทัลกระเป๋าเงิน เครื่องมือเดสก์ท็อป และเครื่องมือเบราว์เซอร์ทั่วไป โดย 4 ตัวเลียนแบบ Rabby Wallet ที่เหลือเลียนแบบ OKX Wallet โค้ดที่เป็นอันตรายจะดักจับวลีกู้คืนและ private key ระหว่างขั้นตอนนำเข้ากระเป๋าเงิน (wallet import) แล้วส่งข้อมูลออกไปยังโดเมนบน Cloudflare Workers ซึ่งส่วนใหญ่รวมศูนย์อยู่ที่แอดเดรสเดียวคือ *.icy-star-f45c.workers.dev
สิ่งที่โดดเด่นคือวินัยในการปฏิบัติการเบื้องหลังแคมเปญนี้ ผู้โจมตีสลับชื่อส่วนขยาย หมายเลขเวอร์ชัน ID ของส่วนขยาย และคำอธิบายในแต่ละรอบที่ปล่อยออกมา ในขณะที่ยังคงใช้หน้าตาอินเทอร์เฟซกระเป๋าเงินเดิม ตรรกะการจัดการข้อมูลรับรองตัวตนเดิม และโครงสร้างพื้นฐานฝั่งหลังบ้านเดิม นี่คือกลยุทธ์การหลบเลี่ยงที่จงใจวางแผนมา เพราะแต่ละรายการที่ลงประกาศดูเหมือนใหม่ในสายตาระบบตรวจสอบของร้านค้าและผู้ใช้ ทั้งที่กลไกการขโมยข้อมูลเบื้องหลังไม่ได้เปลี่ยนแปลงเลย
รูปแบบที่กว้างกว่า: ส่วนขยาย Firefox ปลอมและการเลียนแบบในลักษณะเดียวกัน
นักวิจัยของ Socket ระบุว่ารูปแบบนี้เชื่อมโยงกับเหตุการณ์การใช้ส่วนขยายเบราว์เซอร์ในทางที่ผิดอื่น ๆ ที่มีการรายงานในช่วงหลายเดือนที่ผ่านมา ได้แก่
- ส่วนขยาย Firefox ปลอมชื่อ "ID-Pay" ที่แทรก JavaScript เข้าไปในหน้าล็อกอินบัญชี Google จริง เพื่อขโมยคุกกี้เซสชัน
- กลุ่มส่วนขยาย Chrome และ Edge จำนวน 32 ตัว ที่เชื่อว่าเป็นฝีมือกลุ่มที่พูดภาษาเกาหลี ซึ่งเปลี่ยนเส้นทางแท็บเบราว์เซอร์ที่กำลังใช้งานอยู่อย่างเงียบ ๆ โดยใช้การตั้งค่าที่ดึงมาจากระยะไกล
- ส่วนขยายประมาณ 30 ตัวที่ปลอมเป็นบุคคลมีชื่อเสียงในวงการการเงิน เพื่อเปลี่ยนเส้นทางเหยื่อไปยังหน้าฟิชชิงกระเป๋าเงิน โดยจงใจข้ามผู้ใช้ที่ใช้ภาษาอังกฤษและสภาพแวดล้อมวิเคราะห์แบบแซนด์บ็อกซ์
- ส่วนขยาย Chrome ภาษารัสเซียจำนวน 31 ตัวที่ขายในชื่อ VPN สำหรับบริการที่ถูกบล็อก แต่กลับส่งทราฟฟิกเบราว์เซอร์ทั้งหมดผ่านพร็อกซีที่ผู้โจมตีควบคุม
- ส่วนขยาย Chrome ชื่อ "Stylish" ที่ดักจับบทสนทนาจาก ChatGPT, Gemini, Perplexity, Character.AI และ GitHub Copilot แล้วส่งต่อให้ผู้ดูแลส่วนขยาย
- ส่วนขยายบล็อกโฆษณาชื่อ "Poper Blocker" ที่ดาวน์โหลดและรันคำสั่งจากเซิร์ฟเวอร์ C2 ซึ่งขัดกับข้อกำหนด Manifest V3 ของ Chrome
ไม่มีกรณีใดเลยที่ต้องการให้ผู้ใช้คลิกลิงก์ฟิชชิงหรือเปิดไฟล์แนบที่น่าสงสัย จุดเริ่มต้นคือตลาดส่วนขยายเบราว์เซอร์ ที่พนักงานส่วนใหญ่ถือว่าเชื่อถือได้โดยปริยาย
ทำไมส่วนขยาย Firefox ที่เป็นอันตรายนี้สำคัญ แม้บริษัทคุณไม่ถือคริปโตเลย
หากบริษัทของคุณไม่เกี่ยวข้องกับคริปโตเคอร์เรนซี ก็อาจคิดว่าเรื่องนี้ "ไม่ใช่ปัญหาของเรา" ซึ่งเป็นความคิดที่ผิดด้วยเหตุผลสองประการ
ประการแรก เทคนิคนี้ประยุกต์ใช้ได้กว้างกว่าคริปโตมาก การขโมยวลีกู้คืนได้ผลเพราะโค้ดที่เป็นอันตรายฝังอยู่ในเบราว์เซอร์ คอยเฝ้าดูช่องกรอกฟอร์มและกิจกรรมคลิปบอร์ดระหว่างขั้นตอนการทำงานใดขั้นตอนหนึ่งโดยเฉพาะ กลไกเดียวกันนี้สามารถพุ่งเป้าไปที่หน้าล็อกอิน SSO แดชบอร์ดระบบชำระเงิน หรือคอนโซลผู้ดูแลระบบ SaaS ใด ๆ ที่มีการพิมพ์รหัสผ่านหรือ API token ลงไป กรณีส่วนขยาย ID-Pay ข้างต้นพิสูจน์เรื่องนี้ได้ชัด เพราะมันพุ่งเป้าไปที่คุกกี้บัญชี Google ไม่ใช่คริปโตเลย
ประการที่สอง ร้านค้าส่วนขยายไม่สามารถจับได้อย่างน่าเชื่อถือก่อนที่ความเสียหายจะเกิดขึ้น รายการเหล่านี้อยู่บนร้าน Firefox Add-ons ซึ่งเป็นตลาดที่มีการคัดกรอง ไม่ใช่เว็บไซต์บุคคลที่สามที่ไม่รู้จักแต่อย่างใด กระบวนการตรวจสอบจับมัลแวร์ที่มีลายเซ็นชัดเจนได้ แต่ไม่สามารถจับโค้ดที่ทำงานปกติจนกว่าจะเจอทริกเกอร์เฉพาะ เช่น หน้าจอนำเข้ากระเป๋าเงิน หรือฟอร์มล็อกอิน ได้อย่างแน่นอน
สำหรับบริษัทที่เก็บเงินคงคลังในกระเป๋าคริปโต หรือทีมบัญชีการเงินที่ติดต่อกับตลาดแลกเปลี่ยนอย่าง OKX ความเสี่ยงนี้ตรงตัวมาก เพราะวลีกู้คืนที่ถูกขโมยไปหมายความว่าเงินสามารถถูกโอนออกได้ทันที โดยไม่มีการขอคืนเงินและไม่มีทางกู้กลับมาได้
สิ่งที่เราแนะนำให้ทำในสัปดาห์นี้
ให้ถือว่านี่เป็นสัญญาณให้ตรวจสอบส่วนขยายเบราว์เซอร์ทั่วทั้งบริษัท ไม่ใช่แค่ข่าวที่อ่านแล้วผ่านไป
- สำรวจรายการส่วนขยายที่ติดตั้งอยู่ บนอุปกรณ์ที่บริษัทจัดการทุกเครื่อง รวมถึงแล็ปท็อปส่วนตัวที่ใช้ทำงานภายใต้นโยบาย BYOD ทีมไอทีส่วนใหญ่ไม่เคยทำแบบนี้กับเบราว์เซอร์ เหมือนที่ทำกับซอฟต์แวร์ที่ติดตั้งทั่วไป
- ลบส่วนขยายที่ไม่ได้ใช้หรือไม่ได้ตรวจสอบยืนยัน หากไม่มีใครอธิบายได้ว่าทำไมถึงติดตั้งส่วนขยายนี้ ก็ไม่ควรมีมันอยู่
- แยกกิจกรรมที่เกี่ยวกับกระเป๋าเงินและเงินคงคลังออกมาไว้บนโปรไฟล์เบราว์เซอร์เฉพาะที่ล็อกไว้แน่นหนา ไม่มีส่วนขยายอื่นนอกจากส่วนขยายอย่างเป็นทางการของกระเป๋าเงินนั้น ๆ ที่ตรวจสอบยืนยัน ID ตรงกับที่ผู้พัฒนาประกาศไว้
- อย่าพิมพ์วลีกู้คืนลงในอินเทอร์เฟซบนเบราว์เซอร์ใด ๆ เด็ดขาด เว้นแต่คุณเริ่มขั้นตอนนำเข้าเองจากแหล่งที่รู้จักและตรวจสอบยืนยันแล้ว ซอฟต์แวร์กระเป๋าเงินที่ถูกต้องตามกฎหมายแทบไม่จำเป็นต้องให้พิมพ์วลีนี้ลงในฟอร์มเว็บเลย
- ใช้ระบบ allow-list สำหรับส่วนขยาย ในนโยบายเบราว์เซอร์ระดับองค์กร (Chrome Enterprise, Firefox Enterprise policies) แทนที่จะพึ่งพาการตรวจสอบของร้านค้าเพียงอย่างเดียว
- เพิ่มข้อมูล telemetry ของส่วนขยายเบราว์เซอร์เข้าไปในระบบเฝ้าระวัง การตรวจจับตามพฤติกรรม ที่ตั้งธงส่วนขยายที่เรียกออกไปยังโดเมนที่เพิ่งจดทะเบียนใหม่ จะจับแคมเปญแบบสลับชื่อเช่นนี้ได้ ซึ่งเครื่องมือที่พึ่งพาลายเซ็นมัลแวร์อย่างเดียวมักจะพลาด
นี่คือวินัยเดียวกับที่เราใช้เมื่อสร้าง บริการด้านความปลอดภัยไซเบอร์ ให้ลูกค้า เริ่มจากการสำรวจว่าอะไรกำลังติดตั้งและทำงานอยู่จริง แล้วค่อยวางระบบเฝ้าระวังทับลงไป แทนที่จะซื้อเครื่องมือมาก่อนแล้วหวังว่ามันจะครอบคลุมช่องโหว่
ข้อแลกเปลี่ยนที่ควรพูดถึงตรง ๆ
การล็อกส่วนขยายและโปรไฟล์เบราว์เซอร์เพิ่มความไม่สะดวกอย่างหลีกเลี่ยงไม่ได้ พนักงานฝ่ายการเงินและปฏิบัติการที่เคยชินกับการติดตั้งส่วนขยายอำนวยความสะดวกเมื่ออยากใช้ จะรู้สึกถึงความเปลี่ยนแปลงนี้ และเครื่องมือเพิ่มประสิทธิภาพการทำงานที่ถูกต้องตามกฎหมายบางตัวก็อาจถูกกวาดไปด้วยในนโยบาย allow-list ที่เข้มงวดขึ้น ความไม่สะดวกนั้นคือต้นทุนของการปิดช่องโหว่ที่ยังคงถูกใช้โจมตีในวงกว้างอย่างที่แคมเปญนี้แสดงให้เห็น เราพบว่าการยอมรับข้อแลกเปลี่ยนนี้จะง่ายกว่า ถ้าเริ่มจากบทบาทที่มีความเสี่ยงสูงจำนวนน้อยก่อน เช่น ฝ่ายเงินคงคลัง ฝ่ายบัญชีการเงิน และผู้ที่มีสิทธิ์แอดมินเข้าระบบชำระเงิน แทนที่จะปล่อยนโยบายนี้ใช้ทั่วทั้งองค์กรพร้อมกันทีเดียว
หากธุรกิจของคุณดำเนินงานบางส่วนผ่าน บริการเชื่อมต่อระบบด้วย API หรือเปิดแดชบอร์ดผู้ดูแลระบบให้ทีมงานที่กระจายตัวอยู่หลายที่เข้าถึง ตรรกะการตรวจสอบแบบเดียวกันนี้ใช้ได้เกินขอบเขตของเบราว์เซอร์ด้วย คือต้องรู้ว่าใครมีสิทธิ์เข้าถึงอะไรบ้าง ตรวจสอบสม่ำเสมอ และไม่ควรเชื่อว่าการตรวจสอบของร้านค้าเพียงอย่างเดียวเพียงพอแล้ว



