آنتی ویروس پادویش

شناسایی بدافزار GhostPoster در ۱۷ افزونه فایرفاکس با بیش از ۵۰ هزار دانلود

شناسایی بدافزار GhostPoster در ۱۷ افزونه فایرفاکس با بیش از ۵۰ هزار دانلود

یک کمپین جدید سایبری با نام GhostPoster شناسایی شده است که از فایل‌ های لوگوی مرتبط با ۱۷ افزونه مرورگر موزیلا فایرفاکس سوءاستفاده می‌کند. این بدافزار با جاسازی کدهای مخرب جاوا اسکریپت در این فایل‌ ها، اقدام به ربودن لینک‌ های همکاری در فروش (Affiliate Links)، تزریق کدهای ردیابی و انجام کلاهبرداری‌ های تبلیغاتی و کلیکی می‌کند.

کانال بله زوم تکگیفت کارت

لیست افزونه‌ های آلوده به بدافزار GhostPoster

به گزارش بخش اخبار فناوری زوم تک به نقل از کوی سکیوریتی (Koi Security)، این افزونه‌ها که اکنون از دسترس خارج شده‌اند، در مجموع بیش از ۵۰ هزار بار توسط کاربران دانلود شده بودند. این برنامه‌های مرورگر تحت عناوینی همچون VPN رایگان، ابزارهای اسکرین‌شات، مسدودکننده‌های تبلیغات (Ad blockers) و نسخه‌های غیررسمی گوگل ترنسلیت تبلیغ می‌شدند. قدیمی‌ترین افزونه در این لیست، Dark Mode بود که در تاریخ ۲۵ اکتبر ۲۰۲۴ منتشر شد و قابلیت فعال‌سازی تم تاریک برای همه وب‌سایت‌ها را ارائه می‌کرد.

لیست کامل این افزونه‌های مرورگر به شرح زیر است:

  • Free VPN
  • Screenshot
  • Weather (weather-best-forecast)
  • Mouse Gesture (crxMouse)
  • Cache – Fast site loader
  • Free MP3 Downloader
  • Google Translate (google-translate-right-clicks)
  • Traductor de Google
  • Global VPN – Free Forever
  • Dark Reader Dark Mode
  • Translator – Google Bing Baidu DeepL
  • Weather (i-like-weather)
  • Google Translate (google-translate-pro-extension)
  • 谷歌翻译 (ترجمه گوگل)
  • libretv-watch-free-videos
  • Ad Stop – Best Ad Blocker
  • Google Translate (right-click-google-translate)

مکانیزم حمله و نحوه عملکرد بدافزار

محققان امنیتی، لوتان سری و نوگا گلدمن، در این باره اظهار داشتند: «آنچه این افزونه‌ها در واقع ارائه می‌دهند، یک پی‌لود بدافزار چندمرحله‌ای است که تمام فعالیت‌های مرور شما را رصد می‌کند، محافظت‌های امنیتی مرورگر را از بین می‌برد و دریچه‌ای (Backdoor) برای اجرای کد از راه دور باز می‌کند.»

زنجیره حمله زمانی آغاز می‌شود که با بارگذاری یکی از افزونه‌های ذکر شده، فایل لوگوی آن فراخوانی می‌شود. کد مخرب فایل را تجزیه کرده و به دنبال نشانگری حاوی علامت “===” می‌گردد تا کد جاوا اسکریپت را استخراج کند. این کد یک لودر (Loader) است که برای دریافت پی‌لود اصلی به سرورهای خارجی (“www.liveupdt[.]com” یا “www.dealctr[.]com”) متصل می‌شود و بین هر تلاش ۴۸ ساعت منتظر می‌ماند.

شناسایی بدافزار GhostPoster در ۱۷ افزونه فایرفاکس با بیش از ۵۰ هزار دانلود

تکنیک‌ های فرار از تشخیص و روش‌ های درآمدزایی

برای فرار بیشتر از شناسایی، لودر به گونه‌ای پیکربندی شده است که تنها در ۱۰ درصد مواقع پی‌لود را دریافت کند. این تصادفی بودن، انتخابی عمدی برای دور زدن تلاش‌های نظارت بر ترافیک شبکه است. پی‌لود دریافتی یک ابزار جامع با کدگذاری سفارشی است که قادر است فعالیت‌های مرورگر را بدون اطلاع قربانی از چهار طریق مختلف به پول تبدیل کند:

  • ربودن لینک‌های همکاری (Affiliate link hijacking): که لینک‌های افیلیت سایت‌های تجارت الکترونیک مانند Taobao یا JD.com را رهگیری کرده و کمیسیون بازاریابان قانونی را سرقت می‌کند.
  • تزریق ردیاب (Tracking injection): که کد ردیابی Google Analytics را در هر صفحه وبی که قربانی بازدید می‌کند وارد کرده تا به‌صورت مخفیانه پروفایلی از آن‌ها بسازد.
  • حذف هدرهای امنیتی (Security header stripping): که هدرهای امنیتی مانند Content-Security-Policy و X-Frame-Options را از پاسخ‌های HTTP حذف می‌کند و کاربران را در معرض حملات Clickjacking و اسکریپت‌نویسی متقاطع (XSS) قرار می‌دهد.
  • تزریق آی‌فریم مخفی (Hidden iframe injection): که آی‌فریم‌های نامرئی را در صفحات تزریق می‌کند تا URLها را از سرورهای تحت کنترل مهاجم بارگذاری کرده و کلاهبرداری‌های تبلیغاتی و کلیکی را فعال کند.
  • دور زدن کپچا (CAPTCHA bypass): که از روش‌های مختلف برای عبور از چالش‌های کپچا و دور زدن محافظت‌های تشخیص ربات استفاده می‌کند.

محققان توضیح دادند: «چرا بدافزار نیاز به دور زدن کپچا دارد؟ زیرا برخی از عملیات آن، مانند تزریق آی‌فریم‌های مخفی، باعث فعال شدن سیستم‌های تشخیص ربات می‌شود. بدافزار باید ثابت کند که ‘انسان’ است تا بتواند به فعالیت خود ادامه دهد.»

تاخیر زمانی برای فریب کاربران

علاوه بر بررسی‌های احتمالی، این افزونه‌ها دارای تأخیرهای زمانی هستند که از فعال شدن بدافزار تا بیش از شش روز پس از نصب جلوگیری می‌کنند. این تکنیک‌های فرار لایه‌بندی شده، تشخیص آنچه در پشت صحنه رخ می‌دهد را دشوارتر می‌کند.

شایان ذکر است که همه افزونه‌های بالا از یک زنجیره حمله پنهان‌نگاری (Steganographic) یکسان استفاده نمی‌کنند، اما همه آن‌ها رفتار مشابهی نشان می‌دهند و با زیرساخت فرمان و کنترل (C2) یکسانی ارتباط برقرار می‌کنند. این موضوع نشان‌دهنده آن است که این اقدامات کار یک بازیگر تهدید واحد یا گروهی است که با روش‌ها و طعمه‌های مختلف آزمایش کرده است.

خطرات وی‌ پی‌ ان‌ های رایگان و سرقت اطلاعات

این خبر تنها چند روز پس از آن منتشر می‌شود که یک افزونه محبوب VPN برای گوگل کروم و مایکروسافت اج در حال جمع‌آوری مخفیانه مکالمات هوش مصنوعی از ChatGPT، Claude و Gemini و انتقال آن‌ها به دلالان داده دستگیر شد. در آگوست ۲۰۲۵ نیز، افزونه دیگری برای کروم با نام FreeVPN.One در حال جمع‌آوری اسکرین‌شات‌ها، اطلاعات سیستم و موقعیت مکانی کاربران مشاهده شد.

کوی سکیوریتی در پایان هشدار داد: «وی‌پی‌ان‌های رایگان وعده حریم خصوصی می‌دهند، اما هیچ چیز در زندگی رایگان نیست. آن‌ها بارها و بارها به جای حریم خصوصی، نظارت و جاسوسی را ارائه می‌دهند.»

به این پست امتیاز بدید

نظرات در مورد : شناسایی بدافزار GhostPoster در ۱۷ افزونه فایرفاکس با بیش از ۵۰ هزار دانلود

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *