NoticiasCriptoExtensiones de Firefox utilizadas en una campaña de malware para robar billeteras de criptomonedas

Extensiones de Firefox utilizadas en una campaña de malware para robar billeteras de criptomonedas

Autor: CoinTrust·

Puntos clave

  • Los investigadores encontraron 40 extensiones de Firefox con funcionalidad maliciosa confirmada de robo de billeteras, de un total de 77 complementos relacionados examinados.
  • Se cree que la campaña, denominada Offside Wallet Theft Factory, está activa desde marzo de 2026 y aún no se ha vinculado a ningún actor de amenazas conocido.
  • Las extensiones maliciosas utilizaron varias técnicas, incluidas páginas de phishing, interruptores remotos controlados mediante Supabase, Cloudflare Workers e infraestructura de comando y control codificada de forma fija.
  • Algunas extensiones se presentaron primero en la tienda de Firefox como herramientas de resultados deportivos o utilidades generales antes de ser reutilizadas para el robo de criptomonedas.
  • Los hallazgos muestran que los ataques con extensiones de navegador pueden escalarse a bajo costo y pueden exponer secretos valiosos de billeteras si los usuarios instalan complementos no verificados.
Extensiones de Firefox utilizadas en una campaña de malware para robar billeteras de criptomonedas

Un grupo de 40 extensiones de Mozilla Firefox ha sido identificado como herramientas maliciosas diseñadas para robar información de billeteras de criptomonedas mientras se presentaban como productos legítimos de Web3, incluyendo OKX, Rabby Wallet y TronLink. El hallazgo subraya los riesgos continuos para los usuarios que dependen de extensiones de navegador para gestionar activos digitales, especialmente porque los complementos del navegador pueden situarse directamente entre el usuario y los datos de la billetera que este ingresa o almacena.

Las extensiones fueron identificadas por el equipo de Socket Threat Research como parte de una colección más amplia de 77 complementos de navegador con código fuente e infraestructura superpuestos. Los investigadores han denominado a la campaña Offside Wallet Theft Factory y creen que ha estado activa desde marzo de 2026. Ningún grupo de ciberdelincuencia conocido ni actor de amenazas ha sido vinculado públicamente con esta actividad.

Los investigadores de seguridad determinaron que 40 de las extensiones contenían funcionalidad maliciosa confirmada. Las 37 restantes estaban asociadas a una operación coordinada de resultados deportivos y no contenían cargas maliciosas confirmadas de robo de billeteras o credenciales en las versiones analizadas. Sin embargo, su comportamiento engañoso, sus características de publicación compartidas y sus historiales de versiones fueron evaluados como indicadores de intención maliciosa.

Los investigadores descubrieron que 15 de las extensiones maliciosas confirmadas pueden capturar frases de recuperación, claves privadas y otros secretos de billeteras antes de enviar la información robada a través de Cloudflare Workers.

Múltiples técnicas utilizadas para robar credenciales de billeteras

Las extensiones maliciosas emplean varios métodos para obtener información confidencial de criptomonedas. Siete de las extensiones identificadas utilizan proyectos de Supabase controlados por los atacantes como interruptores remotos, lo que les permite entregar de forma dinámica páginas de phishing o contenido señuelo.

Otras 15 extensiones recopilan directamente frases de recuperación, claves privadas y otros secretos relacionados con billeteras antes de exfiltrar la información a través de Cloudflare Workers. Los investigadores también identificaron 13 versiones modificadas de Rabby Wallet que pueden extraer llaveros serializados antes de que la información se cifre localmente.

Las cinco extensiones restantes utilizan infraestructura de comando y control codificada de forma fija para recopilar credenciales e información del portapapeles. Dichas capacidades podrían exponer a los usuarios al robo de direcciones de billeteras, datos de autenticación y otra información confidencial almacenada o copiada a través del navegador.

Los mecanismos de robo de billeteras generalmente funcionan de dos maneras. Algunas extensiones cargan de forma remota páginas fraudulentas de billeteras diseñadas para engañar a los usuarios e inducirlos a ingresar sus credenciales o información de recuperación. Otras contienen la funcionalidad maliciosa directamente en su código.

Los investigadores también encontraron evidencia de que algunas extensiones aparecieron inicialmente en la tienda oficial de Firefox como herramientas de resultados deportivos o utilidades generales antes de transformarse en software de robo de billeteras conservando los mismos ID de extensión de Firefox.

Utilidades deportivas utilizadas como cobertura engañosa

Las otras 37 extensiones estaban vinculadas a una operación separada de resultados deportivos que implicaba implementaciones engañosas relacionadas con el fútbol, el baloncesto, la NBA y el hockey. Estas extensiones contenían una credencial codificada de forma fija asociada a API-Sports, un servicio legítimo que proporciona información deportiva en tiempo real.

A pesar de sus componentes deportivos, las extensiones se promocionaban ofreciendo herramientas no relacionadas, como generación de contraseñas, modo oscuro, funcionalidad de VPN, conversión de divisas, captura de pantalla y toma de notas.

También se descubrió que versiones históricas de nueve identidades maliciosas confirmadas habían utilizado fachadas de resultados deportivos antes de que versiones posteriores asociadas a los mismos ID de Firefox fueran reutilizadas para el robo de billeteras de criptomonedas. Los investigadores señalaron que las otras 31 identidades maliciosas confirmadas no utilizaban la API deportiva, pero contenían capacidades verificadas de robo de billeteras o credenciales.

Entre los nombres de extensiones identificados figuraban Safe-Themes – Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 & EVM y Rabbit/WALLET – EVM.

La campaña muestra cómo los atacantes pueden reutilizar identidades de extensiones, rotar nombres, clonar código y distribuir funciones maliciosas a través de extensiones de navegador, páginas remotas e infraestructura en la nube para que los ataques repetidos resulten económicos y escalables.

Los usuarios de Firefox enfrentan riesgos continuos con las extensiones

Los investigadores señalaron que las condiciones económicas de los ataques con extensiones de navegador podrían incentivar que se siga apuntando a los usuarios de criptomonedas. Una sola instalación exitosa puede potencialmente exponer una frase de recuperación, una clave privada o el estado de una billetera con un valor muy superior al costo relativamente bajo de publicar extensiones desechables.

La campaña también ilustra la dificultad de identificar extensiones maliciosas únicamente por sus descripciones iniciales en la tienda. Los atacantes pueden presentar un complemento como una utilidad inofensiva, alterar gradualmente su funcionalidad y utilizar identidades existentes para evitar el costo de empezar desde cero.

Para los usuarios de criptomonedas, los hallazgos refuerzan la importancia de verificar cuidadosamente la autenticidad de las extensiones, limitar los permisos innecesarios del navegador y evitar la instalación de billeteras que no puedan verificarse de forma independiente.

Los hallazgos indican que los ataques a billeteras basados en extensiones son cada vez más adaptables, con atacantes que combinan listados engañosos en las tiendas, identidades reutilizadas e infraestructura en la nube para apuntar a credenciales valiosas de criptomonedas. Esto convierte la revisión de extensiones y de permisos en una parte permanente de la seguridad de las billeteras, y no en un paso único de configuración.