ActualitésCryptoDes extensions Firefox utilisées dans une campagne de logiciels malveillants pour voler des portefeuilles crypto

Des extensions Firefox utilisées dans une campagne de logiciels malveillants pour voler des portefeuilles crypto

Auteur: CoinTrust·

Points clés

  • Les chercheurs ont découvert 40 extensions Firefox présentant des fonctionnalités malveillantes confirmées de vol de portefeuille, sur les 77 modules liés examinés.
  • La campagne, baptisée « Offside Wallet Theft Factory », serait active depuis mars 2026 et n'a pas encore été liée à un acteur de menace connu.
  • Les extensions malveillantes utilisaient plusieurs techniques, notamment des pages de phishing, des interrupteurs distants contrôlés via Supabase, Cloudflare Workers et une infrastructure de commande et de contrôle codée en dur.
  • Certaines extensions ont d'abord été présentées sur la boutique Firefox comme des outils de scores sportifs ou des utilitaires généraux avant d'être détournées pour le vol de cryptomonnaies.
  • Ces découvertes montrent que les attaques par extensions de navigateur peuvent être peu coûteuses à déployer à grande échelle et exposer des secrets de portefeuille de grande valeur si les utilisateurs installent des modules non vérifiés.
Des extensions Firefox utilisées dans une campagne de logiciels malveillants pour voler des portefeuilles crypto

Un groupe de 40 extensions Mozilla Firefox a été identifié comme des outils malveillants conçus pour voler des informations de portefeuilles de cryptomonnaies tout en se présentant comme des produits Web3 légitimes, notamment OKX, Rabby Wallet et TronLink. Cette découverte souligne les risques persistants pour les utilisateurs qui comptent sur les extensions de navigateur pour gérer leurs actifs numériques, d'autant plus que les modules complémentaires peuvent se placer directement entre l'utilisateur et les données de portefeuille qu'il saisit ou stocke.

Ces extensions ont été identifiées par l'équipe Socket Threat Research dans le cadre d'une collection plus large de 77 modules de navigateur partageant des codes sources et une infrastructure qui se chevauchent. Les chercheurs ont baptisé cette campagne « Offside Wallet Theft Factory » et estiment qu'elle est active depuis mars 2026. Aucun groupe de cybercriminalité connu ni acteur de menace n'a été publiquement associé à cette activité.

Les chercheurs en sécurité ont déterminé que 40 de ces extensions contenaient des fonctionnalités malveillantes confirmées. Les 37 autres étaient associées à une opération coordonnée de scores sportifs et ne contenaient pas de charges utiles confirmées de vol de portefeuille ou d'identifiants dans les versions analysées. Cependant, leur comportement trompeur, leurs caractéristiques de publication communes et leurs historiques de versions ont été évalués comme des indicateurs d'intention malveillante.

Les chercheurs ont découvert que 15 des extensions malveillantes confirmées peuvent capturer des phrases de récupération, des clés privées et d'autres secrets de portefeuille avant d'envoyer les informations volées via Cloudflare Workers.

Plusieurs techniques utilisées pour voler les identifiants de portefeuille

Les extensions malveillantes utilisent plusieurs méthodes pour obtenir des informations sensibles sur les cryptomonnaies. Sept des extensions identifiées utilisent des projets Supabase contrôlés par les attaquants comme interrupteurs distants, ce qui leur permet de diffuser dynamiquement des pages de phishing ou du contenu leurres.

Quinze autres extensions collectent directement des phrases de récupération, des clés privées et d'autres secrets liés aux portefeuilles avant d'exfiltrer les informations via Cloudflare Workers. Les chercheurs ont également identifié 13 versions modifiées de Rabby Wallet capables d'extraire des trousseaux de clés sérialisés avant que les informations ne soient chiffrées localement.

Les cinq extensions restantes utilisent une infrastructure de commande et de contrôle codée en dur pour collecter des identifiants et des informations du presse-papiers. De telles capacités pourraient exposer les utilisateurs au vol d'adresses de portefeuille, de données d'authentification et d'autres informations sensibles stockées ou copiées via le navigateur.

Les mécanismes de vol de portefeuille fonctionnent généralement de deux manières. Certaines extensions chargent à distance des pages de portefeuille frauduleuses conçues pour amener les utilisateurs à saisir leurs identifiants ou leurs informations de récupération. D'autres contiennent la fonctionnalité malveillante directement dans leur code.

Les chercheurs ont également trouvé des preuves que certaines extensions sont d'abord apparues sur la boutique officielle Firefox comme des outils de scores sportifs ou des utilitaires généraux avant d'être transformées en logiciels de vol de portefeuille tout en conservant les mêmes identifiants d'extension Firefox.

Des utilitaires sportifs utilisés comme couverture trompeuse

Les 37 autres extensions étaient liées à une opération distincte de scores sportifs impliquant des implémentations trompeuses liées au football, au basket-ball, à la NBA et au hockey. Ces extensions contenaient un identifiant codé en dur associé à API-Sports, un service légitime fournissant des informations sportives en temps réel.

Malgré leurs composants liés au sport, ces extensions étaient présentées comme offrant des outils sans rapport, tels que la génération de mots de passe, le mode sombre, des fonctionnalités VPN, la conversion de devises, la capture d'écran et la prise de notes.

Des versions antérieures de neuf identités malveillantes confirmées utilisaient également des coquilles de scores sportifs avant que des versions ultérieures associées aux mêmes identifiants Firefox ne soient détournées pour le vol de portefeuilles de cryptomonnaies. Selon les chercheurs, les 31 autres identités malveillantes confirmées n'utilisaient pas l'API sportive, mais contenaient des capacités vérifiées de vol de portefeuille ou d'identifiants.

Parmi les noms d'extensions identifiés figuraient Safe-Themes – Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 & EVM et Rabbit/WALLET – EVM.

Cette campagne montre comment les attaquants peuvent réutiliser des identités d'extensions, alterner les noms, cloner du code et distribuer des fonctions malveillantes entre extensions de navigateur, pages distantes et infrastructure cloud, rendant ainsi les attaques répétées peu coûteuses et évolutives.

Les utilisateurs de Firefox face à des risques d'extension persistants

Selon les chercheurs, les aspects économiques des attaques par extensions de navigateur pourraient encourager le ciblage continu des utilisateurs de cryptomonnaies. Une seule installation réussie peut potentiellement exposer une phrase de récupération, une clé privée ou un état de portefeuille d'une valeur dépassant de loin le coût relativement faible de la publication d'extensions jetables.

Cette campagne illustre également la difficulté d'identifier les extensions malveillantes uniquement à partir de leurs descriptions initiales sur la boutique. Les attaquants peuvent présenter un module comme un utilitaire inoffensif, modifier progressivement ses fonctionnalités et utiliser des identités existantes afin d'éviter le coût d'un départ de zéro.

Pour les utilisateurs de cryptomonnaies, ces découvertes renforcent l'importance de vérifier attentivement l'authenticité des extensions, de limiter les autorisations de navigateur inutiles et d'éviter d'installer des portefeuilles qui ne peuvent pas être vérifiés de manière indépendante.

Ces résultats indiquent que les attaques de portefeuilles basées sur des extensions deviennent de plus en plus adaptables, les attaquants combinant des annonces trompeuses sur les boutiques, des identités détournées et une infrastructure basée sur le cloud pour cibler des identifiants de cryptomonnaies de grande valeur. La vérification des extensions et l'examen des autorisations font ainsi partie intégrante et continue de la sécurité des portefeuilles, et non une simple étape de configuration ponctuelle.