هکرها چگونه از افزونه‌های مرورگر برای سرقت اطلاعات کاربران استفاده می‌کنند؟

افزونه‌های مرورگر یکی از ساده‌ترین راه‌ها برای اضافه‌کردن قابلیت‌های جدید به Chrome، Firefox، Edge و سایر مرورگرها هستند. از مسدودکننده تبلیغات و مترجم گرفته تا ابزارهای مدیریت رمز عبور و دانلود ویدئو، میلیون‌ها کاربر هر روز از این افزونه‌ها استفاده می‌کنند. اما همین دسترسی گسترده می‌تواند افزونه مرورگر را به یکی از خطرناک‌ترین نقاط ورود برای مهاجمان تبدیل کند.

یک افزونه مخرب لزوماً از همان ابتدا رفتار مشکوکی ندارد. در برخی حملات، افزونه ابتدا با ظاهر و عملکردی کاملاً عادی منتشر می‌شود و پس از جذب تعداد زیادی کاربر، با یک به‌روزرسانی یا دریافت کد جدید از سرور مهاجم به ابزار سرقت اطلاعات تبدیل می‌شود. نمونه‌هایی از چنین حملاتی در سال‌های اخیر علیه Chrome، Edge و Firefox مشاهده شده است.

چرا افزونه‌های مرورگر هدف جذابی برای هکرها هستند؟

تفاوت اصلی افزونه با بسیاری از برنامه‌های معمولی این است که مستقیماً در محیط مرورگر فعالیت می‌کند؛ همان جایی که کاربر وارد حساب‌های بانکی، ایمیل، شبکه‌های اجتماعی، پنل‌های کاری و سرویس‌های ابری می‌شود.

افزونه بر اساس مجوزهایی که دریافت می‌کند می‌تواند به محتوای صفحات وب، داده‌های ورودی کاربر یا قابلیت‌های مختلف مرورگر دسترسی داشته باشد. به همین دلیل، یک افزونه دارای مجوزهای گسترده می‌تواند اطلاعاتی را ببیند که یک نرم‌افزار عادی لزوماً به آن‌ها دسترسی ندارد. Chromium نیز تأکید می‌کند که میزان دسترسی افزونه‌ها به مجوزهایی که دریافت کرده‌اند وابسته است و کاربران باید هنگام نصب، مجوزها و سیاست حریم خصوصی افزونه را بررسی کنند.

به زبان ساده، اگر یک افزونه بتواند محتوای سایت‌هایی را که کاربر باز می‌کند بخواند و تغییر دهد، در صورت مخرب بودن می‌تواند در بخش مهمی از فعالیت‌های آنلاین قربانی حضور داشته باشد.

هکرها چگونه یک افزونه مخرب را وارد مرورگر کاربر می‌کنند؟

ساخت افزونه‌ای که در ابتدا کاملاً عادی به نظر می‌رسد

یکی از روش‌های رایج، ساخت افزونه‌ای با یک قابلیت جذاب است؛ برای مثال:

  • VPN رایگان
  • دانلود ویدئو
  • مترجم
  • مسدودکننده تبلیغات
  • ابزار کوپن و خرید
  • ابزار افزایش بهره‌وری
  • ابزارهای مرتبط با هوش مصنوعی

مشکل زمانی آغاز می‌شود که قابلیت اصلی افزونه صرفاً پوششی برای فعالیت‌های مخرب باشد.

حتی قرارگرفتن یک افزونه در فروشگاه رسمی نیز تضمین مطلق برای امنیت آن نیست. مهاجمان می‌توانند از روش‌هایی مانند جعل نام و ظاهر افزونه‌های معروف، مهندسی اجتماعی یا انتشار نسخه اولیه سالم و تغییر رفتار آن در نسخه‌های بعدی استفاده کنند. MITRE نیز افزونه‌های مرورگر را به‌عنوان یکی از روش‌های ایجاد دسترسی ماندگار روی سیستم قربانی ثبت کرده است.

سوءاستفاده از به‌روزرسانی

این روش از خطرناک‌ترین سناریوهاست، زیرا کاربر ممکن است سال‌ها به یک افزونه اعتماد کرده باشد.

فرض کنید افزونه‌ای با سابقه خوب روی مرورگر نصب شده است. اگر حساب توسعه‌دهنده آن هک شود، مالک افزونه تغییر کند یا کد مخرب در یکی از نسخه‌های بعدی قرار بگیرد، همان افزونه مورد اعتماد می‌تواند به ابزار جاسوسی تبدیل شود.

در سال ۲۰۲۶، پژوهشگران نمونه‌هایی از کمپین‌های موسوم به «Sleeper Extension» را شناسایی کردند؛ افزونه‌هایی که مدت زیادی رفتار عادی داشتند و سپس با تغییرات مخرب، فعالیت‌هایی مانند پایش مرورگر و اجرای کد مهاجم را آغاز کردند.

سرقت اطلاعات ورود چگونه انجام می‌شود؟

یکی از مهم‌ترین اهداف افزونه‌های مخرب، اطلاعاتی است که کاربر هنگام ورود به حساب‌های آنلاین وارد می‌کند.

اگر افزونه مجوز کافی برای دسترسی به صفحات داشته باشد، می‌تواند محتوای صفحات و برخی داده‌های واردشده در فرم‌ها را مشاهده کند. بنابراین اطلاعاتی مانند نام کاربری، داده‌های فرم ورود و سایر اطلاعات حساس می‌تواند در معرض سرقت قرار بگیرد. MITRE صراحتاً اشاره می‌کند که افزونه‌های مخرب می‌توانند اطلاعاتی را که کاربر در مرورگر وارد می‌کند، از جمله اطلاعات اعتباری، جمع‌آوری کنند.

این موضوع برای حساب‌های کاری، ایمیل، شبکه‌های اجتماعی و سرویس‌های مدیریتی اهمیت بیشتری دارد؛ زیرا یک حساب سرقت‌شده می‌تواند به نقطه شروع حملات بعدی تبدیل شود.

سرقت کوکی؛ حمله‌ای که حتی می‌تواند MFA را دور بزند

یکی از خطرناک‌ترین سناریوها سرقت کوکی‌های نشست یا Session Cookies است.

وقتی کاربر وارد یک سرویس می‌شود، مرورگر معمولاً اطلاعاتی را برای حفظ وضعیت ورود نگهداری می‌کند. اگر مهاجم بتواند کوکی نشست معتبر را به دست آورد، ممکن است بتواند از همان نشست برای دسترسی غیرمجاز به حساب استفاده کند؛ بدون اینکه الزاماً رمز عبور قربانی را بداند.

پژوهش‌های امنیتی نیز نشان داده‌اند که افزونه‌های دارای دسترسی مناسب می‌توانند تهدید جدی برای کوکی‌های نشست باشند.

این مسئله اهمیت زیادی دارد، زیرا احراز هویت چندمرحله‌ای معمولاً هنگام ایجاد نشست تأیید می‌شود. اگر نشست معتبر بعداً سرقت شود، مهاجم در برخی سناریوها می‌تواند از همان نشست فعال سوءاستفاده کند.

گوگل نیز در سال ۲۰۲۶ فناوری Device Bound Session Credentials را برای مقابله با سرقت نشست توسعه داد؛ رویکردی که هدف آن سخت‌ترکردن استفاده از کوکی‌های سرقت‌شده روی دستگاهی دیگر است.

تغییر محتوای سایت‌ها و تزریق اطلاعات جعلی

یک افزونه مخرب فقط اطلاعات را نمی‌دزدد؛ در صورت داشتن مجوز مناسب، می‌تواند محتوای صفحه‌ای را که کاربر مشاهده می‌کند نیز دستکاری کند.

برای مثال، مهاجم می‌تواند:

  • لینک واقعی را با لینک فیشینگ جایگزین کند.
  • یک فرم ورود جعلی روی صفحه قرار دهد.
  • تبلیغات ناخواسته نمایش دهد.
  • محتوای یک صفحه را تغییر دهد.
  • آدرس مقصد یک تراکنش را دستکاری کند.
  • کاربر را به سایت دیگری هدایت کند.

این نوع حمله به‌خصوص خطرناک است، زیرا کاربر ممکن است صفحه‌ای را ببیند که از نظر ظاهری کاملاً معتبر به نظر می‌رسد، اما بخشی از آن پس از بارگذاری توسط افزونه تغییر کرده است. OWASP نیز هشدار می‌دهد که افزونه‌های دارای دسترسی گسترده می‌توانند در سطح مرورگر به اسکریپت‌های صفحات دسترسی داشته باشند و حتی محتوای تراکنش‌ها را تغییر دهند.

جاسوسی از فعالیت‌های کاربر

افزونه مخرب می‌تواند به جای سرقت فوری رمز عبور، فعالیت کاربر را به‌صورت مداوم زیر نظر بگیرد.

برای نمونه، مهاجم ممکن است اطلاعاتی مانند:

  • سایت‌های بازدیدشده
  • صفحات خاصی که کاربر مشاهده می‌کند
  • محتوای برخی صفحات
  • اطلاعات فرم‌ها
  • ایمیل‌ها یا داده‌های وب‌اپلیکیشن‌ها
  • کوکی‌ها و داده‌های نشست

را جمع‌آوری کند.

در یک نمونه گزارش‌شده در سال ۲۰۲۶، افزونه‌های مخرب Firefox با بیش از ۵۰ هزار دانلود شناسایی شدند که فعالیت مرورگر را پایش می‌کردند و کد مخرب را در خود پنهان کرده بودند.

حملات زنجیره تأمین؛ وقتی افزونه مورد اعتماد هک می‌شود

همیشه لازم نیست هکر خودش یک افزونه جعلی بسازد.

گاهی هدف اصلی، توسعه‌دهنده یا زیرساخت انتشار افزونه است.

در این سناریو:

توسعه‌دهنده معتبر ← حساب یا زیرساخت هک‌شده ← انتشار نسخه آلوده ← به‌روزرسانی خودکار ← آلودگی کاربران

مزیت این روش برای مهاجم بسیار زیاد است؛ زیرا کاربران قبلاً به نرم‌افزار اعتماد کرده‌اند و معمولاً هم به‌روزرسانی رسمی افزونه را یک اتفاق طبیعی می‌دانند.

در ژوئن ۲۰۲۶، مایکروسافت از یک کمپین شامل ۱۱۹ افزونه مخرب Edge خبر داد که مجموعاً حدود ۲.۶ میلیون دانلود داشتند. برخی از این افزونه‌ها در ظاهر ابزارهایی مانند VPN، مترجم، دانلودر و مسدودکننده تبلیغات بودند، اما بعدها برای دانلود بدافزار و سرقت اطلاعات مورد سوءاستفاده قرار گرفتند.

حتی افزونه سالم هم می‌تواند بیش از حد دسترسی داشته باشد

همه تهدیدها ناشی از یک افزونه کاملاً مخرب نیستند.

گاهی مشکل این است که یک افزونه سالم، مجوزی بسیار گسترده‌تر از نیاز واقعی خود دریافت کرده است.

برای مثال، یک ابزار ساده ممکن است درخواست دسترسی به داده‌های تعداد زیادی از سایت‌هایی را داشته باشد که اصلاً برای عملکرد اصلی آن ضروری نیستند.

گوگل سال‌هاست روی محدودکردن دسترسی افزونه‌ها تأکید دارد و توسعه‌دهندگان Chrome را ملزم کرده است تا حد امکان کمترین سطح دسترسی لازم برای عملکرد افزونه را درخواست کنند.

بنابراین هنگام نصب افزونه، سؤال مهم این نیست که «این افزونه چه قابلیت‌هایی دارد؟»؛ بلکه باید پرسید:

«برای انجام این قابلیت‌ها، واقعاً به این میزان دسترسی نیاز دارد؟»

چرا تشخیص افزونه مخرب همیشه آسان نیست؟

یکی از مشکلات اصلی این حملات، شباهت زیاد افزونه مخرب به نرم‌افزارهای معمولی است.

ممکن است افزونه:

  • امتیاز بالایی داشته باشد.
  • تعداد زیادی کاربر داشته باشد.
  • مدت‌ها بدون مشکل کار کرده باشد.
  • ظاهر حرفه‌ای داشته باشد.
  • در فروشگاه رسمی مرورگر منتشر شده باشد.
  • حتی ماه‌ها یا سال‌ها رفتار مخربی نشان ندهد.

همین مسئله باعث شده است که حملات مبتنی بر افزونه به یک مسئله جدی امنیتی تبدیل شوند.

Google Chrome نیز قابلیت Safety Check را توسعه داده تا افزونه‌هایی را که احتمالاً خطرناک هستند به کاربر اطلاع دهد و امکان حذف آن‌ها را فراهم کند.

چگونه از سرقت اطلاعات توسط افزونه‌ها جلوگیری کنیم؟

۱. تعداد افزونه‌ها را کاهش دهید

هر افزونه یک سطح دسترسی جدید به مرورگر اضافه می‌کند. اگر از افزونه‌ای استفاده نمی‌کنید، نگه‌داشتن آن هیچ مزیتی ندارد.

۲. مجوزها را بررسی کنید

هنگام نصب، ببینید افزونه دقیقاً به چه اطلاعاتی دسترسی می‌خواهد.

دسترسی گسترده به داده‌های تمام سایت‌هایی که بازدید می‌کنید، برای یک ابزار ساده باید زنگ خطر باشد.

۳. افزونه‌ها را فقط از منابع معتبر دریافت کنید

Mozilla نیز درباره نصب افزونه‌های خارج از مخزن رسمی خود هشدار می‌دهد و تأکید می‌کند که افزونه‌های self-hosted ریسک بیشتری دارند و باید منبع آن‌ها با دقت بررسی شود.

۴. افزونه‌های قدیمی و بلااستفاده را حذف کنید

افزونه‌ای که ماه‌ها استفاده نشده است، فقط یک سطح حمله اضافی ایجاد می‌کند.

۵. به تغییر ناگهانی رفتار افزونه توجه کنید

اگر یک افزونه ناگهان:

  • تبلیغات جدید نشان می‌دهد،
  • مرورگر را کند می‌کند،
  • صفحات را تغییر می‌دهد،
  • پنجره‌های غیرعادی باز می‌کند،
  • مجوزهای جدید درخواست می‌کند،

باید آن را بررسی کنید.

۶. مرورگر را به‌روز نگه دارید

مرورگرها مرتباً سازوکارهای امنیتی مربوط به افزونه‌ها، نشست‌ها و صفحات وب را تقویت می‌کنند. استفاده از نسخه قدیمی می‌تواند سطح حمله را افزایش دهد.

۷. در صورت شک، افزونه را حذف کنید

اگر به یک افزونه مشکوک شده‌اید، ادامه استفاده از آن فقط برای اینکه «شاید مشکلی نباشد» تصمیم مناسبی نیست. ابتدا آن را غیرفعال یا حذف کنید و سپس حساب‌های مهم خود را بررسی کنید.

اگر یک افزونه مخرب نصب شده باشد چه کنیم؟

اگر احتمال می‌دهید افزونه‌ای اطلاعات شما را سرقت کرده است، فقط حذف افزونه کافی نیست.

ابتدا افزونه مشکوک را حذف کنید و سپس از یک دستگاه مطمئن، رمز حساب‌های مهم را تغییر دهید. در صورت امکان، نشست‌های فعال حساب‌ها را نیز از تنظیمات سرویس مربوطه خارج کنید.

این کار مخصوصاً برای حساب‌های ایمیل، شبکه‌های اجتماعی، سرویس‌های مالی و حساب‌هایی که به سایر خدمات متصل هستند اهمیت دارد.

اگر احتمال سرقت نشست وجود دارد، خروج از تمام نشست‌های فعال اهمیت ویژه‌ای دارد؛ زیرا تغییر رمز عبور به‌تنهایی همیشه به معنای باطل‌شدن تمام نشست‌های قبلی نیست.

افزونه مرورگر؛ ابزار مفید یا یک در پشتی؟

افزونه‌های مرورگر ذاتاً مخرب نیستند و بسیاری از آن‌ها قابلیت‌های بسیار مفیدی ارائه می‌کنند. مشکل از جایی آغاز می‌شود که کاربر بدون بررسی، دسترسی گسترده‌ای به یک افزونه می‌دهد یا سال‌ها افزونه‌هایی را که دیگر استفاده نمی‌کند روی مرورگر نگه می‌دارد.

مهم‌تر اینکه تهدید فقط به افزونه‌های جعلی محدود نمی‌شود. سرقت حساب توسعه‌دهنده، به‌روزرسانی آلوده، خرید پروژه توسط یک شخص ثالث و حملات زنجیره تأمین همگی می‌توانند یک افزونه مورد اعتماد را به تهدیدی جدی تبدیل کنند.

به همین دلیل، بهترین رویکرد این نیست که از تمام افزونه‌ها دوری کنیم؛ بلکه باید با آن‌ها مانند نرم‌افزارهایی رفتار کنیم که مستقیماً به فعالیت‌های آنلاین ما دسترسی دارند: کمترین تعداد ممکن، کمترین سطح دسترسی ممکن و بررسی مداوم رفتار آن‌ها.

در نهایت، یک افزونه مخرب می‌تواند چیزی فراتر از یک ابزار تبلیغاتی یا جاسوسی ساده باشد؛ در بدترین حالت، می‌تواند به اطلاعات ورود، نشست‌های احراز هویت‌شده و داده‌هایی دسترسی پیدا کند که کاربر تصور می‌کند پشت لایه‌های امنیتی مرورگر محافظت شده‌اند. به همین دلیل، امنیت افزونه‌ها باید بخشی جدی از امنیت عمومی کاربران اینترنت باشد.

همچنین ببینید

GPT-۶ Astra در برابر Claude Fable ۵.۱؛ رقابت دو غول هوش مصنوعی وارد مرحله تازه‌ای شد

رقابت میان OpenAI و Anthropic در سال ۲۰۲۶ وارد مرحله‌ای شده که دیگر صرفاً به …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *