حواست باشه! افزونه‌های فایرفاکس ممکنه کل سیستمت رو به خطر بندازن – اخطار موزیلا

یهو دیدی یه ایمیل مشکوک از طرف موزیلا یا سایت addons.mozilla.org واست اومد و توش نوشته بود: «اکانت افزونه‌های موزیلات باید آپدیت شه!» خب، موزیلا به برنامه‌نویس‌هاش هشدار داده که این روزا دارن حسابی هدف حملات فیشینگ قرار می‌گیرن.

فیشینگ یعنی چی؟ فیشینگ دقیقاً وقتی اتفاق می‌افته که یکی بخواد با ظاهر یه آدم یا شرکت معتبر (اینجا مثلاً موزیلا) شما رو گول بزنه تا اطلاعات مهمت رو بدزده.

اما چرا اینقدر قضیه جدیه؟ ببین، توسعه‌دهنده‌ها یا همون کسایی که برای فایرفاکس افزونه می‌سازن، هدف اصلی این حملاتن. این آدمای خرابکار دنبال دسترسی به حساب این بچه‌توسعه‌دهنده‌ها هستن تا بتونن افزونه‌های رسمی رو با بدافزار (یعنی برنامه مخربی که ممکنه کارای خطرناک انجام بده) آلوده کنن.

افزونه‌های مرورگر چی هستن اصولاً؟ همون برنامه‌ها یا یه جور پلاگین کوچیک که روی مرورگر نصب میشن تا امکانات اضافه بدن. مثل ad blocker (مسدودکننده تبلیغات)، password manager (مدیر رمزعبور – برنامه‌ای که رمزها رو واست ذخیره می‌کنه)، ابزار اسکرین‌شات، چک‌کننده املا، افزونه‌های VPN برای افزایش امنیت و حفظ حریم خصوصی و کلی چیزای دیگه.

حالا اگه یکی بتونه این افزونه‌ها رو الوده کنه، دقیقاً وارد یه مدل حمله میشه که بهش میگن “Supply Chain Attack” یا همون حمله چرخه تأمین. این یعنی از راه یه بخش مطمئن (اینجا افزونه‌های مرورگر) حمله می‌کنن به کاربرها بدون اینکه اصلاً کسی شک کنه! طرف با یه افزونه رسمی، سر از دزدیدن رمز کارت بانکی، شبکه‌های اجتماعی، ارز دیجیتال (مثلاً Bitcoin و NFTها) و خیلی اطلاعات ریز و درشت دیگه درمیاره!

اوضاع قشنگی نیست، نه؟ جالب اینجاست که این مدل حملات کم هم نیستن. مثلا همین چند وقت پیش کلی افزونه محبوب برای مرورگرهای Chrome و Edge پیدا شدن که داشتن یواشکی اطلاعات مردم رو واسه یه سرور مشکوک می‌فرستادن! مثلاً افزونه‌ای مثل “Color Picker, Eyedropper – Geco colorpick” که مردم کلی دوستش داشتن و دانلودش زیاد بوده، تو ظاهرش فقط رنگ انتخاب می‌کرد، اما در پَس پرده داشت فعالیت مرورگر رو کنترل می‌کرد، سایت‌هایی که میری رو چک می‌کرد و آمارش رو واسه سرورهای ناشناس می‌فرستاد! وقتی کارشناسا اینو کشف کردن، سرنخ‌های بیشتری هم پیدا کردن که نشون داد چندین افزونه دیگه هم همین کار رو می‌کردن.

پس لطفاً حواست باشه! هر ایمیلی که اومد و گفت حساب موزیلا یا افزونه‌ت رو باید آپدیت کنی یا لینک مشکوک داشت، اول خوب بررسیش کن و گول ظاهر رسمی‌شو نخور. حتی اگه توسعه‌دهنده افزونه هم نیستی و فقط آدم عادی هستی که افزونه نصب می‌کنی، بازم این هشدارهای امنیتی رو جدی بگیر.

نکته آخر اینکه اگه دنبال امنیت بیشتر هستی، یه نگاه به بهترین برنامه‌های مدیریت رمزعبور و افزونه‌های تایید هویت دوعاملی بنداز. اینا باعث میشن با خیال راحت‌تری تو اینترنت بچرخی.

منبع: +