لا تمنح شخصًا مجهولًا مفتاحًا يصل مباشرة إلى مدخراتك الرقمية.
كشف باحثون أمنيون عن أكثر من 70 إضافة خبيثة لمتصفح Firefox تستهدف سرقة عبارات استرداد محافظ العملات الرقمية وبيانات تسجيل الدخول. وتشير التحقيقات إلى أن هذه الحملة تعمل بهدوء منذ مارس 2026 على الأقل.
قد تبدو إضافة المتصفح مجرد أداة لإدارة محفظتك الرقمية أو متابعة نتائج المباريات، لكن ما يظهر أمامك ليس دائمًا ما يحدث في الخلفية.
وفي بعض الحالات، قد تتحول الإضافة التي وثقت بها إلى وسيلة لسرقة كلمات المرور وعبارات الاسترداد، وربما أموالك بالكامل.
#عشرات الإضافات الخبيثة داخل منظومة Firefox
اكتشف باحثون في شركة الأمن السيبراني Socket عشرات الإضافات المصممة لاستهداف مستخدمي Firefox وسرقة أسرار محافظ العملات الرقمية أو بيانات تسجيل الدخول.
وبحسب نتائج التحليل، جرى تأكيد وجود 40 إضافة تسرق أسرار المحافظ أو بيانات الاعتماد، إلى جانب 37 إضافة أخرى تتخفى في صورة أدوات لعرض النتائج الرياضية.
هذه الإضافات الرياضية تبدو في البداية طبيعية تمامًا، وتعرض نتائج مباشرة لمباريات كرة القدم وكرة السلة وNBA والهوكي.
لكن الهدف الحقيقي أكثر خطورة.
يستخدم المهاجمون هذه الإضافات لبناء الثقة لدى المستخدمين ومتاجر الإضافات، قبل إعادة توظيفها لاحقًا وتحويلها إلى برمجيات تستهدف العملات الرقمية.
#مصنع لسرقة المحافظ
أطلق باحثو Socket على الحملة اسم Offside Wallet Theft Factory.
ووفقًا للفريق، يتم تتبع 77 هوية مختلفة لإضافات Firefox مرتبطة ببعضها من خلال إعادة استخدام الشفرة البرمجية، واستنساخ الإضافات، والأوصاف المضللة داخل المتجر، وأنماط متشابهة في معرفات الإضافات.
كما رصد الباحثون أسماء نطاقات متشابهة، وانتحالًا لمحافظ عملات رقمية معروفة، وسجلات تحديث تكشف عن إعادة توظيف الإضافات بعد نشرها.
وتشير البيانات إلى أن الحملة تعمل منذ مارس 2026 على الأقل.
#إضافة 0KX WEB3 تقلد منصة OKX
إحدى الإضافات الخبيثة حملت اسم 0KX WEB3.
الاسم صُمم ليبدو قريبًا جدًا من منصة العملات الرقمية OKX، لكن المهاجمين استخدموا الرقم صفر بدلًا من الحرف O لخداع المستخدم بصريًا.
المثير للاهتمام أن الإضافة لا تحتوي أساسًا على وظائف حقيقية لإدارة المحافظ الرقمية.
بدلًا من ذلك، تحتوي الحزمة على مجموعة مكونات تُستخدم كغطاء وآلية تحكم عن بعد.
- مفكرة محلية تعمل بشكل طبيعي لإعطاء الإضافة مظهرًا شرعيًا
- رابط مشروع Supabase ثابت ومفتاح API مجهول
- أداة لتحميل روابط يمكن تغييرها عن بعد
- منطق برمجي يفتح الرابط المحدد داخل نافذة الإضافة، ثم يفتحه بشكل مستقل بعد التثبيت أو التحديث
لهذا السبب يرى الباحثون أن الإضافة أقرب إلى منصة تصيد يتم التحكم بها عن بعد، وليست مجرد برمجية تقليدية لسرقة المعلومات.
صورة صفحة إضافة 0KX WEB3 الخبيثة داخل متجر Firefox
إضافة 0KX WEB3 تظهر للمستخدم على أنها محفظة عملات رقمية. المصدر: Socket.
#Supabase يتحول إلى قناة تحكم للمهاجمين
عندما يفتح الضحية الإضافة، ترسل استعلامًا إلى جدول يسمى public_notes داخل مشروع Supabase المضمن في الشفرة.
بعد ذلك تسترجع أحدث قيمة موجودة داخل حقل content.
Supabase بحد ذاته منصة سحابية شرعية، لكن المهاجمين استغلوا مشروعًا محددًا عليها ليعمل كقناة تحكم عن بعد.
بهذه الطريقة يمكن تغيير الصفحة التي تعرضها الإضافة دون الحاجة إلى نشر نسخة جديدة منها في كل مرة.
وفي النهاية تظهر للضحية صفحة مقنعة تطلب منه استيراد محفظته الرقمية.
إذا أدخل المستخدم عبارة الاسترداد الخاصة بمحفظته، فإنه يرسل مفتاح الوصول إلى أمواله مباشرة إلى المهاجمين.
#37 إضافة رياضية كانت جزءًا من الصورة
لم تتوقف الحملة عند الإضافات التي تنتحل المحافظ الرقمية.
تحليل Socket كشف أيضًا عن 37 إضافة تعرض نتائج رياضية تبدو طبيعية، لكنها تشترك في خصائص تقنية تربطها ببقية الحملة.
هذه الإضافات تعتمد على بيانات رياضية حقيقية من خدمات API-Sports، وتستخدم بيانات اعتماد ثابتة للوصول إليها.
لكن الأوصاف الموجودة في المتجر كانت تروج لوظائف مختلفة تمامًا، مثل توليد كلمات المرور، والوضع الداكن، وخدمات VPN، وتحويل العملات، والتقاط الشاشة، وتدوين الملاحظات.
هذا التناقض بين الوظيفة المعلنة والوظيفة الفعلية كان أحد المؤشرات التي ساعدت الباحثين على ربط الإضافات ببعضها.
#Mozilla تتحرك وتحظر الإضافات
أبلغ باحثو Socket شركة Mozilla بنتائج التحقيق.
واستجاب فريق عمليات إضافات Mozilla بسرعة، ثم أزال الإضافات الاحتيالية من متجر Firefox الرسمي وأضافها إلى قوائم الحظر.
وكانت Mozilla قد أطلقت خلال عام 2025 آلية أمنية مخصصة داخل بوابة إضافات Firefox للحد من موجات إضافات محافظ العملات الرقمية المزيفة.
لكن هذه الحملة توضح أن المهاجمين ما زالوا يبحثون عن طرق جديدة لتجاوز أنظمة الفحص والثقة داخل متاجر الإضافات.
#عبارة الاسترداد لا تمنح فرصة ثانية
الخطر في سرقة عبارة استرداد المحفظة يختلف عن سرقة كلمة مرور عادية.
كلمة المرور يمكن تغييرها، والحساب يمكن تجميده، والجلسات يمكن إلغاؤها.
أما عبارة الاسترداد أو المفتاح الخاص، فعند وصولهما إلى المهاجم قد تصبح الخسارة فورية وغير قابلة للاسترجاع.
ولهذا حذر باحثو Socket من أن حتى الإضافات التي تبقى لفترة قصيرة داخل المتجر قد تكون كافية لإحداث خسائر مالية مباشرة بمجرد أن يكشف أحد الضحايا عبارة الاسترداد أو المفتاح الخاص.
#الخطر لا يقتصر على Firefox
إضافات المتصفح ليست هدفًا جديدًا للمهاجمين.
ففي أبريل 2026، تم اكتشاف عشرات الإضافات داخل متجر Chrome تحتوي على برمجيات خبيثة مرتبطة بمشغل واحد.
المشكلة الأكبر أن الإضافة لا تحتاج إلى أن تبدأ حياتها كبرمجية خبيثة.
إضافة تبدو شرعية اليوم، سواء كانت أداة لمقارنة الأسعار أو حجب الإعلانات أو مساعدًا يعتمد على الذكاء الاصطناعي، قد تتغير بعد تحديث واحد فقط.
وهنا تكمن خطورة نموذج الثقة في إضافات المتصفح.
المستخدم لا يثق في الكود الموجود لحظة التثبيت فقط، بل يثق ضمنيًا في كل تحديث قد يصل إلى الإضافة لاحقًا.
#قبل أن تثبت أي إضافة
تعامل مع إضافات المتصفح باعتبارها برامج تعمل داخل واحدة من أكثر البيئات حساسية على جهازك.
راجع اسم المطور، وسجل التحديثات، والصلاحيات المطلوبة، وعدد المستخدمين، وتاريخ النشر، والوظائف الفعلية للإضافة قبل تثبيتها.
ولا تدخل عبارة استرداد محفظتك الرقمية داخل إضافة متصفح لمجرد أنها تحمل اسمًا أو شعارًا يشبه خدمة تعرفها.
في عالم العملات الرقمية، قد يكون الفرق بين الحرف O والرقم 0 هو الفرق بين محفظتك وبين المهاجم.



