ส่วนขยายปลอมคืออะไร และทำไมสายคริปโทต้องสนใจ
ส่วนขยายปลอมบนเบราว์เซอร์คือโปรแกรมเสริมที่ถูกอัปโหลดขึ้น Firefox Store Chrome Web Store หรือแพลตฟอร์มส่วนขยายอื่นในฐานะเครื่องมือที่ดูเหมือนปกติ แต่แท้จริงแฝงโค้ดอันตรายเพื่อขโมยข้อมูลสำคัญ เช่น รหัสผ่าน Seed Phrase Private Key หรือติดตามพฤติกรรมการท่องเว็บ โดยอาจเริ่มจากการเป็นส่วนขยายดีๆ แล้วอัปเดตเวอร์ชันใหม่ให้กลายเป็นมัลแวร์โดยที่ผู้ใช้ไม่รู้ตัว ทำให้ผู้ใช้คริปโทที่พึ่งพาเบราว์เซอร์ในการเข้าถึงกระเป๋าเงินและแพลตฟอร์ม DeFi กลายเป็นเป้าหมายตรง
ประเด็นคือภัยนี้ไม่ได้มาจากเว็บไซต์เถื่อน แต่ซ่อนอยู่ในส่วนขยายที่โหลดจากร้านทางการเอง ทำให้หลายคนเผลอไว้วางใจเกินไป นักวิจัยจาก Socket เปิดโปงแคมเปญชื่อ Offside Wallet Theft Factory พบส่วนขยายปลอม Firefox 77 รายการ โดย 40 รายการเป็นมัลแวร์ที่มุ่งขโมย Seed Phrase และ Private Key จากกระเป๋าเงินคริปโทของผู้ใช้โดยตรง นี่คือสัญญาณชัดว่าความปลอดภัยกระเป๋าเงินไม่จบแค่เลือกวอลเล็ตดัง แต่ต้องเริ่มจากการคุมความสะอาดของส่วนขยายในเบราว์เซอร์ก่อน

แคมเปญ Offside และ Superior ส่วนขยายปลอมกำลังเล่นงานใครบ้าง
ในฝั่ง Firefox แคมเปญ Offside Wallet Theft Factory ใช้กลยุทธ์ปลอมตัวเป็นแอปรายงานผลกีฬาและเครื่องมือทั่วไป แล้วภายหลังอัปเดตเวอร์ชันแฝงโค้ดขโมยข้อมูลคริปโท โดย 40 ส่วนขยายปลอม Firefox เหล่านี้เลียนแบบวอลเล็ตยอดนิยมอย่าง OKX Rabby Wallet และ TronLink เพื่อหลอกให้ผู้ใช้กรอก Seed Phrase หรือ Private Key ผ่านหน้าป๊อปอัปปลอม จากนั้นส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตี ภัยแบบนี้กระทบผู้ใช้ Firefox Store โดยตรง เพราะติดตั้งจากช่องทางที่เชื่อว่าปลอดภัย
ด้าน Chrome และ Edge ก็ไม่ได้ปลอดภัยกว่า Socket Threat Research รายงานว่า พบมัลแวร์ Chrome และ Edge ที่ซ่อนอยู่ในส่วนขยาย 19 ตัว แบ่งเป็น Chrome 18 ตัว และ Edge 1 ตัว สามารถขโมยรหัสผ่าน ข้อมูลบัญชี ประวัติการเข้าเว็บไซต์ และข้อมูลกระเป๋าคริปโตได้ แคมเปญนี้ถูกตั้งชื่อว่า Superior และมีร่องรอยกิจกรรมย้อนไปถึงเดือนกุมภาพันธ์ 2567 แสดงว่าผู้โจมตีลงมือมานานแล้ว ผู้ใช้ทุกคนที่เคยติดตั้งส่วนขยายจาก Chrome Web Store หรือ Edge Add ons จึงมีความเสี่ยง ไม่ใช่แค่สายคริปโทเท่านั้น

ทำไมส่วนขยายปลอมถึงอันตรายกว่าที่คิด
ส่วนขยายปลอมไม่ได้แค่ขโมยคริปโตแต่ยังเปิดประตูให้ผู้โจมตีเข้าถึงทั้งชีวิตดิจิทัลของคุณ เมื่อส่วนขยายในแคมเปญ Superior ทำงาน มันติดต่อเซิร์ฟเวอร์ของผู้โจมตีผ่าน WebSocket เพื่อรับคำสั่งและดาวน์โหลดโมดูลเพิ่มเติม จากนั้นพยายามลดการป้องกัน Content Security Policy ของเว็บไซต์และฉีด JavaScript ลงหน้าเว็บที่คุณเปิดอยู่ ผลคือผู้โจมตีสามารถปลอมปุ่ม Connect Wallet หรือ Swap บนเว็บ DeFi ให้ทำงานตามที่ต้องการ รวมถึงสร้างหน้าอัปเดตหรือกู้คืนวอลเล็ตฮาร์ดแวร์ปลอมเพื่อหลอกขอ Recovery Phrase
ที่อันตรายไปกว่านั้นคือวิธีเผยแพร่ บางส่วนขยายเริ่มต้นเป็นเครื่องมือปกติ มีฐานผู้ใช้หลายหมื่นคน ก่อนถูกซื้อกิจการและปล่อยเวอร์ชันอันตรายภายหลัง ทำให้ผู้ใช้เดิมได้รับอัปเดตมัลแวร์ผ่านระบบอัปเดตอัตโนมัติของ Chrome โดยไม่รู้ตัว ขณะเดียวกัน Socket รายงานว่าได้ขยายระบบเฝ้าระวังเข้าสู่ Firefox ครอบคลุมส่วนขยายกว่า 97,000 รายการบนร้านค้า เพื่อช่วยตรวจจับภัยแบบเดียวกันในอนาคต คำพูดที่ควรจำคือ "การติดตั้งจากร้านทางการไม่ได้หมายความว่าปลอดภัยตลอดไป"

เช็กและลบส่วนขยายปลอมบน Firefox และ Chrome อย่างเป็นขั้นตอน
ถึงเวลาทำความสะอาดเบราว์เซอร์อย่างจริงจัง โดยเฉพาะคนที่ถือคริปโทหรือใช้เบราว์เซอร์ล็อกอินบัญชีสำคัญ ผู้ใช้ควรตรวจสอบสิทธิ์ที่ส่วนขยายร้องขอเป็นระยะ หลีกเลี่ยงการกรอก Seed Phrase หรือ Private Key ผ่านหน้าป๊อปอัปที่ไม่คุ้นเคย ถ้าเคยติดตั้งส่วนขยายในรายชื่อ 19 ตัวที่เกี่ยวข้องกับแคมเปญ Superior ควรถือว่าข้อมูลล็อกอินมีโอกาสถูกเปิดเผย และรีบเปลี่ยนรหัสผ่านของบัญชีที่เคยใช้งานผ่านเบราว์เซอร์นั้นทันที
- บน Firefox พิมพ์ about:addons แล้วตรวจสอบส่วนขยายทีละตัว ลบส่วนที่ไม่จำเป็นหรือไม่รู้จัก โดยเฉพาะส่วนขยายที่เกี่ยวข้องกับกีฬา วอลเล็ต หรือ VPN ที่ไม่เคยใช้จริง
- บน Chrome ไปที่ เมนูเพิ่มเติม จากนั้นเลือก ส่วนขยาย เปิดโหมดนักพัฒนาเพื่อดูรายละเอียด และปิดหรือลบส่วนขยายที่ไม่จำเป็นหรือมีสิทธิ์เข้าถึงข้อมูลทุกเว็บไซต์
- บน Edge เปิดเมนู ส่วนขยาย แล้วตรวจสอบว่ามีส่วนขยายที่เกี่ยวข้องกับ Allow Copy หรือเครื่องมือแปลกๆ ที่ไม่จำเป็นหรือไม่ หากมีให้ลบทันที
- หลังลบส่วนขยายสงสัยแล้ว ลบรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ เปลี่ยนรหัสผ่านใหม่ทั้งหมด และเปิดการยืนยันตัวตนสองขั้นตอนในบัญชีสำคัญเพื่อลดความเสียหายหากข้อมูลรั่ว

นิสัยดิจิทัลใหม่เพื่อป้องกันกระเป๋าเงินคริปโทในระยะยาว
การลบส่วนขยายปลอมครั้งเดียวไม่เพียงพอ หากพฤติกรรมการใช้งานยังเหมือนเดิม ส่วนขยายปลอม Firefox หรือมัลแวร์ Chrome รุ่นใหม่ก็จะหาทางกลับมาได้เสมอ คุณควรเริ่มจากการจำกัดจำนวนส่วนขยายให้เหลือเฉพาะที่จำเป็น ตรวจสอบชื่อผู้พัฒนาและจำนวนรีวิวทุกครั้งก่อนติดตั้ง และเลี่ยงส่วนขยายที่ขอสิทธิ์เข้าถึงข้อมูลทุกเว็บไซต์หรืออ่านข้อมูลที่คุณพิมพ์ในฟอร์มต่างๆ
สำหรับความปลอดภัยกระเป๋าเงิน การเปิดใช้การยืนยันตัวตนสองขั้นตอนในบัญชีที่เกี่ยวข้องกับการเทรดหรือเก็บสินทรัพย์ดิจิทัลช่วยลดโอกาสถูกยึดบัญชี แม้รหัสผ่านจะรั่วไปแล้ว ที่สำคัญคือไม่กรอก Seed Phrase หรือ Recovery Phrase ลงในหน้าเว็บหรือส่วนขยายใดๆ ยกเว้นกรณีที่คุณแน่ใจร้อยเปอร์เซ็นต์ว่าคือหน้าอย่างเป็นทางการของวอลเล็ตเอง ท้ายที่สุด การอัปเดตซอฟต์แวร์รวมถึงเบราว์เซอร์และส่วนขยายจากแหล่งทางการอย่างสม่ำเสมอ พร้อมติดตามข่าวด้านความปลอดภัย จะช่วยให้คุณรู้เท่าทันแคมเปญโจมตีใหม่ๆ ก่อนที่ทรัพย์สินดิจิทัลจะกลายเป็นของคนอื่น
