Tiện ích mở rộng trình duyệt độc hại: 16 add-on đã rút cạn ví tiền mã hóa thế nào
Bảo mật·Đọc trong 9 phút

Tiện ích mở rộng trình duyệt độc hại: 16 add-on đã rút cạn ví tiền mã hóa thế nào

Các nhà nghiên cứu bảo mật tại Socket đã mổ xẻ 16 add-on cho Google Chrome và Microsoft Edge, chúng lặng lẽ rút cạn ví tiền mã hóa và thu thập thông tin đăng nhập. Phần khó chịu của câu chuyện: gần như tất cả chúng vào cửa hàng khi còn sạch, rồi mới nhận tải trọng độc hại sau đó, qua kiểu cập nhật im lặng mà không ai đọc.

Dưới đây là cách vận hành của thủ đoạn này, những dấu hiệu tố cáo tiện ích độc hại, và việc cần làm ngay hôm nay nếu bạn giữ tiền mã hóa trong ví trình duyệt.

Các nhà nghiên cứu thực sự đã tìm thấy gì

Socket mô tả một cụm gồm 16 add-on hoạt động cùng lúc trên hai kho — Chrome Web Store và chợ tiện ích Microsoft Edge. Vài cái đã nằm trên kệ nhiều năm với điểm đánh giá bình thường, bình luận thật và lượng người dùng đang hoạt động.

Ví dụ rõ nhất là Enable Right Click & Copy - Smart Unlock + OCR, một công cụ gỡ bỏ hạn chế sao chép. Đến lúc nó trở mặt, nó đã có hơn 70.000 người dùng trên Chrome và khoảng 10.000 trên Edge. Một add-on được cài vì một chức năng thật sự hữu ích đã thành vũ khí sau một đêm mà không đổi một pixel nào trên giao diện.

Các nhà nghiên cứu truy dấu hoạt động này về ít nhất năm 2024. Năm trong số mười sáu cái đơn giản là được mua lại từ tác giả gốc — cùng với lượng người dùng, uy tín và quyền phát hành bản cập nhật.

Một công cụ sạch trở mặt như thế nào

Thủ đoạn dựa vào hai thứ: lòng tin vào cửa hàng, và việc các bản cập nhật được cài lặng lẽ ở nền.

  1. Mua lại hoặc chiếm quyền. Kẻ tấn công mua add-on từ tác giả hoặc giành được quyền truy cập tài khoản nhà phát triển.
  2. Một bản phát hành lặng lẽ. Phiên bản kế tiếp mang theo một trình tải — bản thân nó vô hại, bên trong không có tải trọng độc hại rõ ràng.
  3. Giao từ xa. Trình tải kéo mã độc từ máy chủ sau khi cài đặt, nên khâu duyệt của cửa hàng chẳng phát hiện được gì.
  4. Khả năng mở rộng. Các mô-đun được xây để nạp thêm theo yêu cầu: hôm nay chèn quảng cáo, ngày mai trộm cụm từ khôi phục.

Đó chính là lý do tiện ích trình duyệt độc hại rất khó bắt. Lúc phát hành chẳng có gì để phát hiện, còn quyết định ai nhận tải trọng nào được đưa ra trên máy chủ của kẻ tấn công.

Mã làm gì sau khi được cài

Về mặt kỹ thuật, chuỗi hành động trông như sau. Add-on mở một kết nối WebSocket được mã hóa tới máy chủ điều khiển, nhận các mô-đun JavaScript và chèn chúng vào trang qua các phần tử HTML ẩn. Trên đường đi, nó gỡ bỏ tiêu đề Content Security Policy khỏi mọi trang bạn mở — tức là tắt chính lớp phòng vệ của trang trước mã bên thứ ba.

Từ thời điểm đó, trình duyệt thôi là một cửa sổ trung lập. Mọi thứ bạn thấy và gõ đều nằm trong tầm với của mã lạ, còn hoạt động thì chạy ở nền, nơi không ai nhìn tới.

Ví và sàn giao dịch trong tầm ngắm

Phần tiền mã hóa của cuộc tấn công là phần đau nhất. Các mô-đun có thể:

  • rút cạn ví trên các mạng EVM, Solana và Tron bằng cách tráo nút «Connect Wallet» và «Swap»;
  • hiển thị bản sao lừa đảo của trang Ledger và Trezor để lấy cụm từ khôi phục;
  • đánh cắp thông tin đăng nhập và tài sản trên Coinbase, Binance, Kraken, OKX, MEXC, KuCoin và Bybit, cũng như bên trong MetaMask.

Hãy để ý chuyện tráo giao diện. Một người bấm nút quen thuộc trên trang quen thuộc, và chữ ký lại cho phép chuyển tiền tới kẻ tấn công. Thiết bị phần cứng ở đây chỉ giúp được một nửa — nó bảo vệ khóa, không bảo vệ phán đoán của bạn, và nó sẽ trung thực ký bất cứ thứ gì bạn phê duyệt trên màn hình.

Còn gì bị đánh cắp nữa

Cũng chính các mô-đun đó thu thập mật khẩu bạn gõ trên bất kỳ trang nào, kéo dữ liệu từ tài khoản Facebook và LinkedIn, và xuất lịch sử duyệt web. Nói cách khác, đây là quyền kiểm soát hoàn toàn dữ liệu bí mật, chứ không chỉ một chiếc ví.

Một mánh riêng là cửa sổ giả mạo báo cập nhật trình duyệt: nạn nhân bị dụ chạy một câu lệnh cài đặt phần mềm đánh cắp đầy đủ tính năng lên thiết bị.

Nhánh quảng cáo: ít đáng sợ hơn, phổ biến hơn nhiều

Không phải add-on thù địch nào cũng săn tiền mã hóa. Bạn gặp thường xuyên hơn nhiều là phần mềm quảng cáo, nó kiếm tiền từ lưu lượng của bạn.

Phần mềm quảng cáo thay công cụ tìm kiếm mặc định, viết lại kết quả quanh một bộ từ khóa được chọn, và chuyển hướng cú nhấp sang liên kết tiếp thị. Nó cũng đổi trang chủ, chèn khối riêng vào giữa kết quả tìm kiếm, và nhét banner lên những trang chưa bao giờ có quảng cáo.

Khác biệt giữa hai nhánh chỉ nằm ở mục tiêu. Cơ chế thì y hệt: một add-on với quyền hạn rộng, mã được giao từ xa, và người dùng chẳng nhận ra gì trong nhiều tháng. Hãy xem phần mềm quảng cáo là hoạt động trinh sát — cùng kênh đó tuần sau có thể giao tới một trình đánh cắp cụm từ khôi phục.

Vì sao các cửa hàng để lọt

Khâu duyệt của cửa hàng phần lớn là tĩnh: người duyệt xem đoạn mã mà nhà phát triển tải lên. Tiện ích độc hại vượt qua rào đó dễ dàng, bởi lúc duyệt thì gói cài sạch, còn tải trọng độc hại đến sau khi phát hành một tuần.

Yếu tố thứ hai là khối lượng. Hàng nghìn sản phẩm lên kho mỗi ngày, và những cái thù địch lẫn mất trong dòng chảy đó cho tới khi khiếu nại chất đống. Từ lúc nhiễm tới lúc gỡ bỏ mất nhiều tuần, đôi khi nhiều tháng, và suốt thời gian ấy mối đe dọa chạy trên người dùng thật.

Yếu tố thứ ba là chuyển giao quyền sở hữu. Về hình thức nó không phá vỡ quy tắc nào — tác giả có quyền bán dự án của mình. Kho không thông báo cho người dùng về thương vụ, nên phiên bản thù địch đến dưới cái tên cũ với điểm đánh giá cũ.

Những dấu hiệu đáng chú ý

Tiện ích trình duyệt độc hại hiếm khi tự lộ diện, nhưng tấn công hoàn toàn vô hình cũng hiếm. Những gì nên khiến bạn cảnh giác:

  • trình duyệt chạy ì ạch và tải bất thường trên thiết bị;
  • trang chủ hoặc công cụ tìm kiếm mà bạn không chọn;
  • quảng cáo trên những trang chưa từng có, và cú nhấp đi qua liên kết tiếp thị;
  • một add-on bạn không nhớ đã cài;
  • yêu cầu quyền mới từ một công cụ đã chạy nhiều năm.

Một loại riêng: add-on xin quyền truy cập mọi dữ liệu trên mọi trang web. Đôi khi điều đó chính đáng, nhưng với một công cụ dịch hay một trình chặn quảng cáo thì quyền như vậy là thừa.

Cách tự kiểm tra những gì đã cài

Hãy làm hôm nay chứ đừng để một ngày nào đó. Rà lại danh sách là cách đáng tin duy nhất để tìm ra tiện ích độc hại đã nằm sẵn trong hồ sơ của bạn, và quy trình giống nhau trên cả hai trình duyệt.

Chrome. Mở chrome://extensions, bật chế độ nhà phát triển và xem hết danh sách. Với mỗi mục, kiểm tra quyền hạn, ngày cập nhật gần nhất và liệu mục đó còn tồn tại trong kho hay không — một thẻ biến mất là tín hiệu, không phải trùng hợp.

Edge. Mở edge://extensions và làm lại như vậy. Người dùng Edge nên đặc biệt cẩn thận: khi báo cáo được công bố, một phần trong bộ này vẫn còn tải được ở kho đó.

Danh mục kiểm tra cho từng add-on:

  1. Nhà phát triển là ai và họ có trang web với lịch sử thật hay không.
  2. Bao nhiêu quyền được yêu cầu và chúng có khớp với công việc đã nêu không.
  3. Bản phát hành cuối là khi nào và quyền sở hữu có đổi chủ không.
  4. Các bình luận gần đây có than phiền về việc kết quả tìm kiếm bị chiếm quyền không.

Cách chọn công cụ an toàn hơn

Độ tin cậy không đo bằng số sao. Ba thứ quan trọng: ai phát triển sản phẩm, nó xin quyền gì, và nó đã sống bao lâu dưới cùng một chủ sở hữu.

Công cụ miễn phí mang nhiều rủi ro hơn — chúng dễ được mua đi bán lại kèm theo lượng người dùng. Điều đó không có nghĩa mọi lựa chọn miễn phí đều nguy hiểm; nó có nghĩa ngưỡng soi xét phải cao hơn. Với công việc tiền mã hóa, cách an toàn nhất là không dùng add-on trình duyệt nào cả, và thực hiện việc hoán đổi cùng so sánh tỷ giá trên một trang web nơi chẳng cần cài gì.

Một quy tắc thực dụng: quyền hạn càng rộng thì uy tín phải càng vững. Một công cụ đọc và thay đổi dữ liệu trên mọi trang nên thuộc về một đội ngũ có lịch sử công khai — nếu không, nó trở nên nguy hiểm đúng vào ngày đổi chủ.

Giảm rủi ro bằng cách nào

Bạn không thể loại trừ hoàn toàn tiện ích trình duyệt độc hại, nhưng vài thói quen đơn giản sẽ đẩy chi phí tấn công bạn lên cao.

  • Giữ phần lớn tiền bên ngoài trình duyệt. Ví nóng dành cho số dư làm việc; phần nắm giữ dài hạn thuộc về thiết bị phần cứng hoặc một sàn có xác nhận rút tiền, nơi phí hiện rõ trước khi bạn xác nhận.
  • Tách hồ sơ riêng. Một hồ sơ trình duyệt riêng, không cài add-on nào, chỉ dùng cho tiền mã hóa, là lớp bảo vệ rẻ nhất có thể có.
  • Đừng cài công cụ chỉ vì một chức năng. Phần lớn trình chuyển đổi, trình tải xuống và trình mở khóa đều có thể thay bằng tính năng có sẵn hoặc một dịch vụ web.
  • Đọc kỹ lời nhắc khi cài. Quyền đọc và thay đổi dữ liệu trên mọi trang nghĩa là kiểm soát hoàn toàn các phiên đăng nhập của bạn.
  • Kiểm tra địa chỉ trước khi ký. Dịch vụ hợp pháp không bao giờ hỏi cụm từ khôi phục.

Phải làm gì nếu đã cài một add-on nhiễm độc

Ít bước, nhưng thứ tự quan trọng.

  1. Gỡ add-on đáng ngờ và khởi động lại trình duyệt.
  2. Đổi mật khẩu, bắt đầu từ email và các sàn giao dịch chứ không phải dịch vụ phụ.
  3. Bật xác thực hai yếu tố ở mọi nơi còn thiếu.
  4. Chuyển tiền sang ví mới nếu có bất kỳ khả năng nào cụm từ khôi phục đã được nhập trên trang giả.
  5. Quét thiết bị: cửa sổ giả báo cập nhật thường để lại một phần mềm độc hại riêng.

Cụm từ khôi phục đã đến tay kẻ tấn công là mất an toàn vĩnh viễn. Không có xoay vòng, không có khôi phục — tiền buộc phải chuyển sang địa chỉ mới.

Bản ngắn gọn

Những vụ như thế này có chung một điểm: nạn nhân không làm gì liều lĩnh rõ ràng. Họ không tải file bẻ khóa, không bấm liên kết rác. Họ dùng những công cụ cài từ lâu và lặng lẽ đổi chủ. Rà lại danh sách và giữ một hồ sơ sạch riêng cho tiền mã hóa sẽ bịt phần lớn khoảng hở đó trong mười phút.

FAQ
Có thể tin một tiện ích có một triệu lượt cài không

Số lượt cài đo mức phổ biến, không đo mức an toàn. Add-on trong câu chuyện này có hàng chục nghìn người dùng và điểm đánh giá cao — và tất cả đã chuyển sang tay kẻ tấn công cùng với mã nguồn.

Ví phần cứng có bảo vệ tôi trong trường hợp này không

Nó bảo vệ khóa riêng tư nhưng không bảo vệ thao tác xác nhận của bạn. Nếu màn hình hiển thị một địa chỉ đã bị tráo, thiết bị sẽ ký giao dịch đó một cách trung thực.

Phần mềm diệt virus có đủ chống tiện ích độc hại không

Không. Tải trọng độc hại sống bên trong trình duyệt và đến từ máy chủ sau khi cài, nên quét file kiểu cổ điển thường bỏ sót.

Làm sao biết một tiện ích đã đổi chủ

Không có thông báo nào. Dấu hiệu gián tiếp là kiểu trình bày trang đột ngột thay đổi, quyền mới xin thêm khi cập nhật, và lượng phàn nàn tăng vọt trong các bình luận gần đây.

Về tác giả
Chuyên gia thị trường crypto & Trưởng phòng Nội dung và Marketing

Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.

Chia sẻ bài viết nàyTelegramX