یک کمپین جدید سایبری با نام GhostPoster شناسایی شده است که از فایل های لوگوی مرتبط با ۱۷ افزونه مرورگر موزیلا فایرفاکس سوءاستفاده میکند. این بدافزار با جاسازی کدهای مخرب جاوا اسکریپت در این فایل ها، اقدام به ربودن لینک های همکاری در فروش (Affiliate Links)، تزریق کدهای ردیابی و انجام کلاهبرداری های تبلیغاتی و کلیکی میکند.
لیست افزونه های آلوده به بدافزار GhostPoster
به گزارش بخش اخبار فناوری زوم تک به نقل از کوی سکیوریتی (Koi Security)، این افزونهها که اکنون از دسترس خارج شدهاند، در مجموع بیش از ۵۰ هزار بار توسط کاربران دانلود شده بودند. این برنامههای مرورگر تحت عناوینی همچون VPN رایگان، ابزارهای اسکرینشات، مسدودکنندههای تبلیغات (Ad blockers) و نسخههای غیررسمی گوگل ترنسلیت تبلیغ میشدند. قدیمیترین افزونه در این لیست، Dark Mode بود که در تاریخ ۲۵ اکتبر ۲۰۲۴ منتشر شد و قابلیت فعالسازی تم تاریک برای همه وبسایتها را ارائه میکرد.
لیست کامل این افزونههای مرورگر به شرح زیر است:
- Free VPN
- Screenshot
- Weather (weather-best-forecast)
- Mouse Gesture (crxMouse)
- Cache – Fast site loader
- Free MP3 Downloader
- Google Translate (google-translate-right-clicks)
- Traductor de Google
- Global VPN – Free Forever
- Dark Reader Dark Mode
- Translator – Google Bing Baidu DeepL
- Weather (i-like-weather)
- Google Translate (google-translate-pro-extension)
- 谷歌翻译 (ترجمه گوگل)
- libretv-watch-free-videos
- Ad Stop – Best Ad Blocker
- Google Translate (right-click-google-translate)
مکانیزم حمله و نحوه عملکرد بدافزار
محققان امنیتی، لوتان سری و نوگا گلدمن، در این باره اظهار داشتند: «آنچه این افزونهها در واقع ارائه میدهند، یک پیلود بدافزار چندمرحلهای است که تمام فعالیتهای مرور شما را رصد میکند، محافظتهای امنیتی مرورگر را از بین میبرد و دریچهای (Backdoor) برای اجرای کد از راه دور باز میکند.»
زنجیره حمله زمانی آغاز میشود که با بارگذاری یکی از افزونههای ذکر شده، فایل لوگوی آن فراخوانی میشود. کد مخرب فایل را تجزیه کرده و به دنبال نشانگری حاوی علامت “===” میگردد تا کد جاوا اسکریپت را استخراج کند. این کد یک لودر (Loader) است که برای دریافت پیلود اصلی به سرورهای خارجی (“www.liveupdt[.]com” یا “www.dealctr[.]com”) متصل میشود و بین هر تلاش ۴۸ ساعت منتظر میماند.

تکنیک های فرار از تشخیص و روش های درآمدزایی
برای فرار بیشتر از شناسایی، لودر به گونهای پیکربندی شده است که تنها در ۱۰ درصد مواقع پیلود را دریافت کند. این تصادفی بودن، انتخابی عمدی برای دور زدن تلاشهای نظارت بر ترافیک شبکه است. پیلود دریافتی یک ابزار جامع با کدگذاری سفارشی است که قادر است فعالیتهای مرورگر را بدون اطلاع قربانی از چهار طریق مختلف به پول تبدیل کند:
- ربودن لینکهای همکاری (Affiliate link hijacking): که لینکهای افیلیت سایتهای تجارت الکترونیک مانند Taobao یا JD.com را رهگیری کرده و کمیسیون بازاریابان قانونی را سرقت میکند.
- تزریق ردیاب (Tracking injection): که کد ردیابی Google Analytics را در هر صفحه وبی که قربانی بازدید میکند وارد کرده تا بهصورت مخفیانه پروفایلی از آنها بسازد.
- حذف هدرهای امنیتی (Security header stripping): که هدرهای امنیتی مانند Content-Security-Policy و X-Frame-Options را از پاسخهای HTTP حذف میکند و کاربران را در معرض حملات Clickjacking و اسکریپتنویسی متقاطع (XSS) قرار میدهد.
- تزریق آیفریم مخفی (Hidden iframe injection): که آیفریمهای نامرئی را در صفحات تزریق میکند تا URLها را از سرورهای تحت کنترل مهاجم بارگذاری کرده و کلاهبرداریهای تبلیغاتی و کلیکی را فعال کند.
- دور زدن کپچا (CAPTCHA bypass): که از روشهای مختلف برای عبور از چالشهای کپچا و دور زدن محافظتهای تشخیص ربات استفاده میکند.
محققان توضیح دادند: «چرا بدافزار نیاز به دور زدن کپچا دارد؟ زیرا برخی از عملیات آن، مانند تزریق آیفریمهای مخفی، باعث فعال شدن سیستمهای تشخیص ربات میشود. بدافزار باید ثابت کند که ‘انسان’ است تا بتواند به فعالیت خود ادامه دهد.»
تاخیر زمانی برای فریب کاربران
علاوه بر بررسیهای احتمالی، این افزونهها دارای تأخیرهای زمانی هستند که از فعال شدن بدافزار تا بیش از شش روز پس از نصب جلوگیری میکنند. این تکنیکهای فرار لایهبندی شده، تشخیص آنچه در پشت صحنه رخ میدهد را دشوارتر میکند.
شایان ذکر است که همه افزونههای بالا از یک زنجیره حمله پنهاننگاری (Steganographic) یکسان استفاده نمیکنند، اما همه آنها رفتار مشابهی نشان میدهند و با زیرساخت فرمان و کنترل (C2) یکسانی ارتباط برقرار میکنند. این موضوع نشاندهنده آن است که این اقدامات کار یک بازیگر تهدید واحد یا گروهی است که با روشها و طعمههای مختلف آزمایش کرده است.
خطرات وی پی ان های رایگان و سرقت اطلاعات
این خبر تنها چند روز پس از آن منتشر میشود که یک افزونه محبوب VPN برای گوگل کروم و مایکروسافت اج در حال جمعآوری مخفیانه مکالمات هوش مصنوعی از ChatGPT، Claude و Gemini و انتقال آنها به دلالان داده دستگیر شد. در آگوست ۲۰۲۵ نیز، افزونه دیگری برای کروم با نام FreeVPN.One در حال جمعآوری اسکرینشاتها، اطلاعات سیستم و موقعیت مکانی کاربران مشاهده شد.
کوی سکیوریتی در پایان هشدار داد: «ویپیانهای رایگان وعده حریم خصوصی میدهند، اما هیچ چیز در زندگی رایگان نیست. آنها بارها و بارها به جای حریم خصوصی، نظارت و جاسوسی را ارائه میدهند.»




نظرات در مورد : شناسایی بدافزار GhostPoster در ۱۷ افزونه فایرفاکس با بیش از ۵۰ هزار دانلود