ربط فريق Socket بين 77 إضافة لـFirefox ضمن عملية أطلق عليها «مصنع سرقة المحافظ»، وثبت أن 40 منها خبيثة، بينما بدت 37 إضافة أخرى كتطبيقات لنتائج المباريات. استهدفت الإضافات عبارات استرداد المحافظ والمفاتيح الخاصة وبيانات keyring لمحفظة Rabby وكلمات المرور ومحتويات الحافظة، مع استخدام بنية تحتية للتحكم عن بُعد وتسريب...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
كشف فريق أبحاث التهديدات في شركة Socket عن عملية منسقة لإضافات متصفح Firefox أطلق عليها اسم «مصنع سرقة المحافظ» (Offside Wallet Theft Factory). وربط الباحثون بين 77 هوية لإضافات من خلال تشابه الشيفرة المصدرية والبنية التحتية وآثار النشر وسجل الإصدارات. وثبت أن 40 إضافة منها خبيثة وتستهدف أسرار محافظ العملات الرقمية أو بيانات الاعتماد، في حين بدت 37 إضافة أخرى كتطبيقات لعرض النتائج الرياضية، ويُعتقد أنها استُخدمت كغطاء أو كإصدارات تمهيدية.
ويُرجح أن النشاط كان قائمًا منذ مارس/آذار 2026 على الأقل، من دون أن ينسبه الباحثون حتى الآن إلى جهة تهديد أو مجموعة معروفة.
انتحلت الإضافات الخبيثة أسماء منتجات Web3 معروفة، من بينها OKX وRabby Wallet وTronLink. وشملت أهدافها:
وضمت عائلة الإضافات التي انتحلت محفظة Rabby 13 إضافة كانت تستخرج بيانات keyring المتسلسلة قبل أن تنفذ Rabby عملية التشفير المحلية المعتادة. وبهذا حصل المشغلون على البيانات في مرحلة لم يكن التشفير المحلي قد حماها فيها بعد.
ولا يؤكد التحليل المتاح أن إضافات النتائج الرياضية الـ37 كانت تسرق المحافظ بحد ذاتها. لكن صلتها بالإضافات الخبيثة ظهرت من خلال تداخل الشيفرة والبنية التحتية وأنماط النشر وسجل الإصدارات.
صنّف تقرير Socket النشاط ضمن أربع مجموعات خبيثة. ولم تكن هذه المجموعات تعتمد بالضرورة على تصميم واحد متطابق، لكنها اشتركت في مؤشرات تقنية وتشغيلية سمحت بتوزيع الحملة على علامات مختلفة للمحافظ وهويات متعددة للإضافات.
كما استعانت الإضافات بخدمات سحابية جعلت تغيير سلوكها وإخفاء آثاره أسهل:
وكانت النتيجة أن السلوك الخبيث لم يكن مضطرًا إلى البقاء مفعّلًا بصورة دائمة في كل إصدار منشور. إذ كان من الممكن تشغيل صفحة التصيد أو تعطيلها عن بُعد من دون إرسال تحديث جديد للإضافة، ما يقلل فرص رصدها أثناء مراجعة المتجر أو عند فحص نسخة ساكنة منها.
برزت في الحملة حيلة أخرى تتمثل في إعادة توظيف سجل الإضافة. فقد بدأت تسع إضافات على الأقل كتطبيقات لعرض النتائج الرياضية، ثم تحولت في تحديثات لاحقة إلى برمجيات خبيثة تستهدف المحافظ.
وقد يجعل هذا الأسلوب الإضافة أقل إثارة للريبة عند نشرها أول مرة؛ فهي تبني سجلًا يبدو طبيعيًا وقد تكسب ثقة المستخدمين قبل أن يتغير سلوكها في إصدار لاحق. وفي هذه الحالة، ساعدت سجلات توقيع Mozilla، وتشابه الهويات، والشيفرة المشتركة، والبنية التحتية المعاد استخدامها، الباحثين على ربط إضافات تبدو منفصلة بعملية واحدة أوسع.
وتشير سجلات التوقيع أيضًا إلى أن النشاط يعود إلى مارس/آذار 2026 على الأقل. وتدعم هذه السجلات تقييم Socket القائل إن الهويات الـ77 كانت جزءًا من حملة منسقة، وليست مجرد إضافات خبيثة منفصلة.
إذا ثبّتَّ إحدى الإضافات المشبوهة أو أدخلت فيها معلومات حساسة، فتعامل مع تلك المعلومات على أنها مكشوفة واتخذ الخطوات التالية:
ولا ينبغي اعتبار عبارة الاسترداد أو المفتاح الخاص أو keyring المستورد آمنًا لمجرد أن عملية سرقة لم تظهر بعد. فقد صُممت الحملة لجمع بيانات يمكن أن تتيح الوصول إلى الحسابات أو الأصول في وقت لاحق، ولذلك يجب تنفيذ إجراءات المعالجة قبل ظهور نشاط مريب.
توضح هذه الحملة أن وجود الإضافة في متجر رسمي أو حملها توقيع صالح من المتصفح لا يكفي لإثبات موثوقيتها. فقد جمعت الإضافات المرتبطة بين علامات Web3 مزيفة، وشيفرة معاد استخدامها، وإضافات موقعة أُعيد توظيفها، ومفاتيح تصيد يمكن تشغيلها عن بُعد، وبنية تحتية مشتركة. وأصبحت هذه المؤشرات أكثر دلالة عند تحليلها معًا بدل فحص كل إضافة بمعزل عن غيرها.
وتدعم الأدلة المتاحة بوضوح تقييم الحملة التي تضم 77 إضافة، إلى جانب سلوك استخراج بيانات keyring الخاصة بمحفظة Rabby. لكنها لا تقدم تفاصيل كافية لربط كل واحدة من المجموعات الأربع بعائلة محددة من الإضافات، أو لتحديد هوية الأشخاص الذين يقفون وراء العملية.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ربط فريق Socket بين 77 إضافة لـFirefox ضمن عملية أطلق عليها «مصنع سرقة المحافظ»، وثبت أن 40 منها خبيثة، بينما بدت 37 إضافة أخرى كتطبيقات لنتائج المباريات.
ربط فريق Socket بين 77 إضافة لـFirefox ضمن عملية أطلق عليها «مصنع سرقة المحافظ»، وثبت أن 40 منها خبيثة، بينما بدت 37 إضافة أخرى كتطبيقات لنتائج المباريات. استهدفت الإضافات عبارات استرداد المحافظ والمفاتيح الخاصة وبيانات keyring لمحفظة Rabby وكلمات المرور ومحتويات الحافظة، مع استخدام بنية تحتية للتحكم عن بُعد وتسريب البيانات.
على من أدخل عبارة استرداد أو مفتاحًا خاصًا أو كلمة مرور في إضافة مشبوهة أن يتعامل معها باعتبارها مكشوفة، ويحذف الإضافة وينقل أصوله إلى محفظة جديدة ويغيّر بيانات الاعتماد المتأثرة.