كشف باحثو الأمن السيبراني عن مجموعة مكونة من 19 إضافة خبيثة على متصفحي Google Chrome وMicrosoft Edge، تتضمن 18 إضافة على كروم وإضافة واحدة على إيدج، تم نشرها خلال الأشهر الستة الماضية. هذه الإضافات احتوت على أكواد خبيثة لسرقة مفاتيح المحافظ الرقمية واستنزاف العملات المشفرة من حسابات المستخدمين. الباحث كارلو زانكي من شركة Socket أوضح أن الحملة، التي تحمل اسم Superior، بدأت منذ فبراير 2024، حيث اعتمد المهاجمون على شراء إضافات شرعية أو نشر نسخ نظيفة أولاً، ثم تحديثها لاحقًا بإصدارات خبيثة بعد تحقيق عدد كبير من التنزيلات.
أسلوب عمل المهاجمين
من بين الإضافات المكتشفة، تم إنشاء 14 إضافة مباشرة من قبل المهاجمين، بينما تم شراء 5 إضافات من مطورين سابقين. أبرزها إضافة Enable Right Click & Copy — Smart Unlock + OCR التي وصل عدد مستخدميها إلى أكثر من 80,000 مستخدم عبر كروم وإيدج. هذه الإضافات تتصل بخوادم تحكم وسيطرة (C2) عبر قنوات WebSocket، وتدعم ميزة تدوير نقاط الاتصال لتقليل فرص الكشف. كما أن بيانات الضحايا يتم إرسالها إلى قنوات مخصصة لكل مستخدم، مما يزيد من خطورة الاستهداف الفردي.
قدرات خبيثة متعددة
أظهرت التحليلات أن الإضافات الخبيثة تزيل رؤوس Content Security Policy (CSP) من الصفحات، ما يسمح بحقن أكواد JavaScript ضارة. وقد تم تحديد 16 وحدة خبيثة ضمن هذه الإضافات، أبرزها:
- وحدة تصريف المحافظ متعددة السلاسل
- أداة سرقة العبارات السرية للمحافظ الصلبة
- أداة سرقة حسابات منصات التداول والمحافظ
- أداة سرقة بيانات النماذج وكلمات المرور
- أداة سرقة حسابات فيسبوك ولينكدإن
- أداة سرقة سجل التصفح
- وحدة ClickFix التي تعرض تحديثات مزيفة للمتصفح وتدفع المستخدمين لتنفيذ أوامر ضارة.
خطورة الحملة وأبعادها
تشير الأدلة إلى أن هذه الحملة مستمرة منذ أكثر من عامين، ما يعكس قدرة عالية لدى المهاجمين على التمويه والاستمرار. أخطر ما في هذه العمليات هو استغلال ميزة التحديث التلقائي للإضافات في كروم، حيث يتم دفع النسخ الخبيثة مباشرة إلى المستخدمين دون علمهم. هذا الأسلوب يمنح المهاجمين قدرة واسعة على الانتشار والوصول إلى آلاف الأجهزة في وقت قصير، ويجعل من الصعب على المستخدمين اكتشاف التلاعب.






























