---
手口:偽装とテクニカルなトリック
ハッカーは古典的な戦略を用いる:まず信頼を得てから攻撃を仕掛ける。彼らはスポーツスコアや天気データといった一見有用な拡張機能をリリースし、多くのダウンロードと高評価を獲得していた。しかし、その後が肝心だった。アップデートを通じて悪意のあるコードが忍び込み、ユーザーは気づかぬまま感染していった。これは、ウォレットの秘密鍵(シードフレーズやプライベートキー)をブラウザ拡張機能に保存していたユーザーにとって、まさに悪夢だったのだ。
特に巧妙だったのは、拡張機能がどのように偽装していたかだ:
- 動的コード注入:悪意のあるコードはダウンロード後に初めて有効化され、常に署名を変更していた。
- サンドボックスチェック:マルウェアはテスト環境で実行されているかどうかを確認し、その後で活動を開始した。
- ターゲットを絞った攻撃:拡張機能はブラウザのメモリを検索し、MetaMask、Phantom、Trust Walletなどの典型的なウォレットファイルを探し出し、データを外部サーバーに送信していた。
---
結果:窃取された秘密鍵のリスクは残存
Socketはこのキャンペーンを数ヶ月にわたって発見し、2024年6月10日に詳細な分析を公開した。研究者らは警告する:拡張機能をアンインストールした後でさえ、ウォレットの秘密鍵は依然として危険にさらされているという。多くのユーザーはシードフレーズやプライベートキーを直接拡張機能内に保存していたが、セキュリティ専門家は何年にもわたってこうした行為を極めてリスクの高いものと位置づけてきた。
最終的に40の異なるアドオンが特定され、いずれも同じ手口で動作していた。これらの拡張機能の合計ダウン
ロード数は130万回を超え、一見 innocuous(無害)なツールに対するユーザーの信頼の厚さを浮き彫りにした。"Sports Score Live"、"Weather Forecast"、"Crypto Tracker"といった悪意のある拡張機能はMozillaによってFirefoxアドオンストアからすぐに削除されたが、削除前にインストールしていたユーザーにとっては依然として危険が残っている。
---
被害に遭った場合の対処法
もしあなたが感染した拡張機能をインストールしていた場合、今すぐ行動を起こすべきだ:
1. 拡張機能をアンインストールする – マルウェアが既に活動していたとしても。
2. すべてのウォレット秘密鍵を危険にさらされたと見なす – アンインストール後であっても。
3. 新しいウォレットを作成し、シードフレーズ/キーを安全なウォレットに移行する。
4. トランザクションを監視する:ウォレットアドレスを確認し、不審な活動がないかチェックする。
5. 2FAを有効化する – まだ有効化していない場合は直ちに。
---
なぜブラウザ拡張機能がハッカーにとって格好の標的となるのか
この問題の根源は多くの暗号資産ウォレットの設計にある:多くのユーザーがアクセス情報を直接ブラウザや拡張機能内に保存しているが、これは便利な一方で極めてリスクの高い行為だ。ハッカーはこの弱点を熟知しており、まさにこの脆弱性を悪用している。特に人気の標的となっているのが:
- ブラウザベースのウォレット(例:ブラウザモードのMetaMask)
- ウォレット統合を謳う拡張機能(例:"Crypto Dashboard")
- シードフレーズ管理ツール
専門家は強く、ウォレットの秘密鍵をブラウザ拡張機能やブラウザストレージ内に保存することを避けるよう勧告している。代わりに:
- ハードウェアウォレット(Ledger、Trezor)を長期保管に使用する。
- 暗号資産用の別ブラウザプロファイルを利用する。
- 定期的なバックアップを作成し、オフラインで保存する。
---
Mozillaの対応 – しかし責任はユーザーに
Mozillaは悪意のある拡張機能をFirefoxアドオンストアから削除し、今後同様の攻撃を防ぐためにSocketと協力している。しかし最終的には、セキュリティはユーザーの手に委ねられている
📰 関連記事
→ Zerohash gibt nicht auf: Neuer Anlauf für OCC-Banklizenz→ GTA VI auf Solana? SEC-Dokumente von Take-Two wecken Spekulationen→ LayerZeroが暗号資産とトークン化市場の取引インフラを発表