ส่วนขยายปลอมคืออะไร และทำไมถึงอันตรายต่อกระเป๋าคริปโต
ส่วนขยายปลอม คือโปรแกรมเสริมบนเว็บเบราว์เซอร์ที่ปลอมตัวเป็นเครื่องมือปกติ เช่น แอปรายงานผลกีฬา หรือฟีเจอร์ช่วยท่องเว็บ แต่ฝังโค้ดมัลแวร์เบราว์เซอร์เพื่อดักขโมยรหัสผ่าน ขโมยคริปโท และข้อมูลลับจากความปลอดภัยกระเป๋าเงินดิจิทัลของผู้ใช้ รวมถึง Seed Phrase และ Private Key โดยมักจะอาศัยสิทธิ์การเข้าถึงที่ผู้ใช้อนุญาตไว้ก่อนแล้วเพื่อทำงานเงียบ ๆ โดยที่เหยื่อไม่ทันสังเกต ประเด็นที่น่ากังวลคือ บริษัทความปลอดภัยไซเบอร์ Socket ตรวจพบแคมเปญ Offside Wallet Theft Factory บน Firefox พบส่วนขยายอันตราย 77 รายการ โดย 40 รายการเป็นส่วนขยายปลอมที่มุ่งขโมย Seed Phrase และ Private Key จากกระเป๋าเงินคริปโท นั่นแปลว่าแค่คลิกติดตั้งผิดตัวครั้งเดียว อาจเท่ากับเปิดประตูให้แฮกเกอร์เข้ามาควบคุมทรัพย์สินดิจิทัลทั้งหมดของคุณ

จาก Firefox สู่ Chrome และ Edge แคมเปญมัลแวร์เบราว์เซอร์กำลังขยายวง
ใครคิดว่าปัญหานี้จำกัดอยู่เฉพาะ Firefox คิดใหม่ได้เลย เพราะ Socket พบว่ามัลแวร์รูปแบบเดียวกันแพร่ไปยัง Google Chrome และ Microsoft Edge ผ่านแคมเปญที่ตั้งชื่อว่า Superior โดยตรวจพบส่วนขยาย 19 ตัวที่ฝังฟังก์ชันขโมยรหัสผ่าน ข้อมูลบัญชี ประวัติการเข้าเว็บไซต์ และข้อมูลกระเป๋าคริปโต แบ่งเป็น Chrome 18 ตัว และ Edge 1 ตัว งานวิจัยอีกชิ้นระบุด้วยว่า มัลแวร์ตัวร้ายเหล่านี้ปลอมตัวเป็นส่วนขยายยอดนิยมเพื่อดักขโมยเหรียญคริปโต สูบข้อมูลบัญชี และประวัติการท่องเว็บของผู้ใช้งาน จุดที่น่ากลัวที่สุดคือ ส่วนขยายบางตัวเริ่มต้นจากการเป็นโปรแกรมปกติที่ปลอดภัย มีผู้ใช้หลักหมื่น ก่อนที่ผู้โจมตีจะซื้อกิจการจากนักพัฒนาเดิมแล้วอัปเดตเวอร์ชันใหม่ให้กลายเป็นเครื่องมือดูดข้อมูลผ่านระบบอัปเดตอัตโนมัติของเบราว์เซอร์ ผู้ใช้จำนวนมากจึงติดมัลแวร์โดยไม่เคยกดติดตั้งเพิ่มแม้แต่ครั้งเดียว

ส่วนขยายปลอมขโมยคริปโททำงานอย่างไร และเป้าหมายคือใคร
บน Firefox ส่วนขยายปลอมในแคมเปญ Offside Wallet Theft Factory มักปลอมแปลงเป็นกระเป๋าเงินคริปโทยอดนิยม เช่น OKX Rabby Wallet และ TronLink แล้วใช้เทคนิคสร้างหน้าป๊อปอัปภายนอกหลอกให้ผู้ใช้กรอก Seed Phrase หรือ Private Key เพื่อส่งให้ผู้โจมตี ตัวอย่างเช่นส่วนขยายชื่อ 0KX WEB3 ที่ใช้เลขศูนย์แทนอักษร O ไม่มีฟังก์ชันกระเป๋าเงินจริง แต่แสดงหน้าจอหลอกขอข้อมูลลับจากผู้ใช้ ฝั่ง Chrome และ Edge การโจมตีซับซ้อนยิ่งกว่า เมื่อส่วนขยายเชื่อมต่อเซิร์ฟเวอร์ควบคุมผ่าน WebSocket เพื่อรับคำสั่งและดาวน์โหลดโมดูลมัลแวร์เพิ่มเติม จากนั้นพยายามลดการป้องกัน Content Security Policy แล้วฉีด JavaScript เข้าไปบนหน้าเว็บที่เหยื่อเปิด หนึ่งในโมดูลจะตรวจจับเว็บไซต์กระเป๋าและดีแฟยกระดานเทรดเครือข่าย EVM Solana และ Tron แล้วสวมรอยปุ่ม Connect Wallet และ Swap เพื่อบิดขั้นตอนการเชื่อมต่อหรืออนุมัติธุรกรรมให้ทำงานตามคำสั่งของผู้โจมตี

ความเสียหายที่แอบแฝงอยู่หลังคลิกเดียว และสถานะการแก้ไขตอนนี้
ความเสียหายจากมัลแวร์เบราว์เซอร์เหล่านี้ไม่ได้จำกัดแค่การขโมยคริปโท แต่ยังขยายไปถึงการดักข้อมูลส่วนตัวแทบทุกมิติ นักวิจัยพบโมดูลอันตราย 16 ชนิดในชุด Superior ซึ่งสามารถอ่าน Cookies Authorization Token ข้อมูลบัญชี และยอดคงเหลือจากแท็บที่ผู้ใช้ล็อกอินอยู่ ทั้งจาก Coinbase Binance Kraken OKX MEXC KuCoin Bybit และ MetaMask อีกโมดูลเน้นโจมตีกระเป๋าแบบฮาร์ดแวร์ เมื่อผู้ใช้เปิดเว็บ Ledger หรือ Trezor จะสร้างหน้าปลอมเลียนขั้นตอนอัปเดตหรือกู้คืน Wallet ให้กรอก Recovery Phrase 12 18 หรือ 24 คำ แล้วส่งออกไปยังผู้โจมตี ที่น่ากังวลคือส่วนขยายชื่อ Enable Right Click & Copy — Smart Unlock + OCR ซึ่งเดิมถูกพัฒนาโดยผู้สร้างที่ถูกต้อง แต่ภายหลังเปลี่ยนเจ้าของและถูกแอบยัดโค้ดมัลแวร์ มีฐานผู้ใช้บน Chrome ประมาณ 70,000 คน และบน Edge อีกประมาณ 10,000 คน แม้รายงานล่าสุดระบุว่าส่วนขยายอันตรายทั้งหมดถูกถอดออกจาก Chrome Web Store แล้ว แต่เหยื่อที่เคยติดตั้งยังมีความเสี่ยง เพราะ Recovery Phrase ที่หลุดไปไม่มีวันกลับมาปลอดภัยเหมือนเดิม

สิ่งที่คุณต้องทำตอนนี้เพื่อปกป้องความปลอดภัยกระเป๋าคริปโต
มาถึงจุดนี้ ไม่มีข้ออ้างสำหรับการนิ่งเฉย หากคุณใช้ Firefox Chrome หรือ Edge และมีเงินดิจิทัลอยู่ในกระเป๋า สิ่งแรกที่ต้องทำคือเปิดหน้าจัดการส่วนขยายแล้วตรวจรายชื่อทันที ผู้ใช้ Chrome สามารถพิมพ์ chrome://extensions ในช่อง Address Bar หรือเข้าเมนู Extensions > Manage extensions เพื่อตรวจรายชื่อและกด Remove เพื่อลบส่วนขยายที่ไม่ต้องการได้โดยตรง บนเบราว์เซอร์อื่นก็ควรเข้าเมนูส่วนขยายเพื่อตรวจสอบทีละตัว อย่าพึ่งพาชื่อแอปหรือจำนวนดาว ให้ดูว่าใครเป็นผู้พัฒนา มีเว็บไซต์ทางการและเอกสารอธิบายชัดเจนหรือไม่ ตรวจสอบสิทธิ์ที่ส่วนขยายร้องขอเป็นระยะ หากเห็นว่ามีสิทธิ์อ่านข้อมูลทุกหน้าเว็บหรือเข้าถึงคลิปบอร์ดตลอดเวลาโดยไม่มีเหตุผล ควรถอดทันที และที่สำคัญที่สุด ต้องหลีกเลี่ยงการกรอก Seed Phrase หรือ Private Key ผ่านหน้าป๊อปอัปที่ไม่คุ้นเคย สำหรับบัญชีบนกระดานเทรดและบริการคริปโท ให้เปิดระบบยืนยันตัวตนสองขั้นตอนหรือ 2 Step Verification เพื่อเพิ่มการป้องกันหากรหัสผ่านถูกขโมยไปแล้ว ส่วนเงินคริปโทก้อนใหญ่ควรย้ายไปเก็บในฮาร์ดแวร์วอลเล็ตที่ตั้งค่าใหม่บนอุปกรณ์สะอาด เพื่อให้ส่วนขยายปลอมไม่สามารถแตะต้องเมล็ดคำหรือคีย์ส่วนตัวของคุณได้อีก


