תוסף שמחזיר את הלחצן הימני באתרים שחוסמים אותו נשמע כמו הדבר הכי תמים שאפשר להתקין. הגרסה שישבה אצל 80 אלף משתמשי כרום ואדג' באמת עשתה בדיוק את זה, במשך חודשים. ואז יצא לה עדכון, והדפדפן התקין אותו לבד.

מה קרה

חוקרי חברת Socket מיפו 19 תוספים, 18 בכרום ואחד באדג', שכולם שייכים לאותה תשתית תקיפה. החברה עוקבת אחריה בשם Superior, ולפי החוקר Karlo Zanki הקוד והשיטות חוזרים על עצמם בכולם, עם סימנים שהפעילות התחילה כבר בפברואר 2024.

השיטה לא דורשת פריצה לשום מקום. 14 מהתוספים נבנו מאפס בידי התוקפים ופורסמו בחנות כשהם נקיים לגמרי, וחמישה נוספים פשוט נקנו מהבעלים הקודמים שלהם, מפתחים שבנו כלי קטן ומועיל והסכימו למכור אותו. בשני המסלולים התוסף עובד כמו שהובטח, אוסף התקנות וביקורות, ורק אז מגיע העדכון שמכניס את הקוד הזדוני. כרום ואדג' מעדכנים תוספים אוטומטית וברקע, כך שאיש לא צריך ללחוץ על כלום.

ומה העדכון מביא איתו: הוא מנטרל את המנגנון שבו אתר מגביל איזה קוד מותר להריץ בדפים שלו (CSP), ואז מזריק לדף מודולים לפי הצורך. אחד מהם מחכה לרגע שבו מקלידים את רצף המילים שמשחזר ארנק מטבעות קריפטו, מה שנקרא seed phrase, ומעביר אותו הלאה. אחרים אוספים סיסמאות מטפסים, גונבים חשבונות פייסבוק ולינקדאין או שולפים היסטוריית גלישה. יש גם מודול שמציג הודעה שהדפדפן שלכם מיושן ומבקש להעתיק שורת פקודה ולהדביק אותה במחשב, פיתיון שמוכר בשם ClickFix. כל תוסף מחזיק חיבור פתוח לשרת שליטה ובקרה (C2, השרת שממנו התוקפים שולחים הוראות), והשרת יודע להעביר אותו לכתובת חלופית כשהראשונה נחסמת.

למה זה חשוב לכם

הדוח לא אומר אם התוספים כבר הוסרו מהחנויות. גם אם הוסרו, זה לא מוחק אותם מהדפדפן של מי שכבר התקין: ההתקנה נשארת עד שמסירים אותה ידנית.

הקטגוריות כאן הן בדיוק מה שאנשים מחפשים בלי לחשוב פעמיים. כלי להעתקת טקסט מאתר שחוסם, חיפוש תמונה, הגנה בסיסמה על קובץ PDF, מעקב אחרי שערי מטבעות. אם יש לכם ארנק קריפטו בדפדפן, ההשלכה ישירה. אם אין, עדיין מדובר בקוד שרואה כל דף שאתם פותחים, כולל הדף של הבנק.

מה עושים?

פתחו את רשימת התוספים בדפדפן (בכרום: תפריט שלוש הנקודות, כלים נוספים, תוספים) ועברו עליה שורה שורה. כל תוסף שאתם לא זוכרים למה התקנתם, או שלא השתמשתם בו בחודש האחרון, הסירו. ההסרה היא הצעד היחיד שבאמת מנתק את הגישה.

שמות שכדאי לחפש ברשימה: Enable Right Click & Copy, RapidLens, QuickLens, Password Protect PDF, Allow Copy, ותוספים שמציגים שערי קריפטו כמו Crypto Alerter, DeFi Pulse Tracker או Blockfolio. אם אחד מהם מותקן אצלכם, הסירו אותו עכשיו.

אם החזקתם ארנק קריפטו בדפדפן שבו ישב אחד מהם, העבירו את הכספים לארנק חדש עם seed phrase חדש. את הצירוף הישן צריך להניח שהתוקפים כבר מכירים.

עמוד שמודיע לכם שהדפדפן לא מעודכן ומבקש להעתיק פקודה ולהדביק אותה בחלון ההרצה של ווינדוס הוא תמיד הונאה. כרום ואדג' מתעדכנים לבד, ושום עדכון אמיתי לא מבקש מכם להריץ פקודה.

תוסף הוא תוכנה שרצה בתוך הדפדפן עם אותה גישה שיש לכם. שווה להתייחס לרשימה הזאת כמו לרשימת האנשים שמחזיקים מפתח לבית.