Decine di estensioni Firefox false per wallet collegate a una campagna di malware per il furto di criptovalute
Punti chiave
- •Socket ha collegato 77 identità di estensioni Firefox alla campagna e ne ha confermate 40 come dannose.
- •I componenti aggiuntivi falsi imitavano wallet Web3 e raccoglievano frasi di recupero, chiavi private, credenziali salvate o contenuti degli appunti.
- •Nove estensioni sono comparse inizialmente come app di risultati sportivi, prima che aggiornamenti successivi le trasformassero in malware per il furto di wallet.
- •I registri di firma di Mozilla indicano che la campagna si è svolta dal 9 marzo al 3 agosto e che diverse estensioni erano ancora attive al momento della segnalazione.
- •Socket ha dichiarato che qualsiasi frase di recupero o chiave privata inserita nelle estensioni dovrebbe essere considerata compromessa in modo permanente.

L'azienda di sicurezza Socket ha collegato 77 identità di estensioni per Firefox a una campagna coordinata che ha denominato Offside Wallet Theft Factory, confermandone 40 come dannose. I componenti aggiuntivi contraffatti imitano wallet popolari come OKX, Rabby Wallet e TronLink, raccogliendo frasi di recupero attraverso interfacce wallet false o versioni modificate del codice di wallet reali.
Nove delle estensioni erano state inizialmente pubblicate come app di risultati sportivi, prima che versioni successive sostituissero silenziosamente tale funzionalità con codice per il furto di wallet.
Gli utenti di Firefox sono stati presi di mira da quella che di fatto è una catena di produzione di estensioni contraffatte per wallet di criptovalute, alcune delle quali hanno trascorso mesi a pubblicare risultati calcistici in tempo reale prima di essere convertite in strumenti per rubare frasi di recupero. Il team di ricerca sulle minacce di Socket ha pubblicato i suoi risultati la settimana scorsa, collegando le 77 identità di estensioni attraverso codice condiviso, infrastruttura condivisa e schemi di pubblicazione comuni, e confermandone 40 come dannose. I registri di firma di Mozilla collocano la campagna tra il 9 marzo e il 3 agosto, con diverse estensioni ancora attive al momento in cui Socket le ha segnalate. Mozilla richiede che i componenti aggiuntivi siano firmati prima che Firefox li installi, quindi quei registri mostrano anche che le liste contraffatte hanno superato tale processo per mesi.
Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.
— Socket (@SocketSecurity) August 19, 2026
I componenti aggiuntivi dannosi imitano OKX, Rabby Wallet, TronLink e altri prodotti Web3, spesso utilizzando caratteri che assomigliano da vicino ai nomi reali — abbastanza da superare uno sguardo rapido, una forma di spoofing dei nomi nota da tempo come typosquatting. Circa la metà presenta un'interfaccia wallet convincente e chiede all'utente di importare un wallet esistente, raccogliendo qualsiasi frase di recupero o chiave privata venga digitata — le credenziali in grado di ricostruire o sbloccare il wallet da qualsiasi luogo, senza bisogno del browser o del dispositivo della vittima. Altre 13 sono build modificate di Rabby che si comportano normalmente mentre inviano a un server esterno i dati degli account memorizzati nel wallet man mano che vengono salvati. Cinque raccolgono invece credenziali salvate e contenuti degli appunti.
Dai risultati calcistici al furto di wallet
Altre 37 identità sono camuffate da generatori di password, interruttori per la modalità scura, VPN, convertitori di valute e strumenti per prendere appunti, ma in realtà eseguono applicazioni di risultati sportivi in tempo reale, tutte accomunate da una singola credenziale fissa incorporata nel codice per un fornitore legittimo di dati sportivi.
Nove estensioni confermate come dannose hanno iniziato nello stesso modo, pubblicando app di risultati di calcio, pallacanestro, NBA o football americano con gli stessi ID Firefox, prima che aggiornamenti successivi sostituissero quel codice con strumenti per il furto di wallet, ereditando la base di installazioni e la cronologia di recensioni che l'originale aveva accumulato. Gli utenti di Firefox valutano e recensiscono i componenti aggiuntivi nello store di Mozilla, quindi una lista consolidata e ben recensita gode di una credibilità che una nuova estensione wallet non avrebbe — e l'aggiornamento trasferisce silenziosamente quella reputazione al codice dannoso. Socket ha denominato la campagna Offside Wallet Theft Factory proprio per questo schema, pur precisando di non aver stabilito un unico operatore dietro ogni estensione.
Un wallet OKX contraffatto richiedeva solo due autorizzazioni, archiviazione e schede, perché non aveva mai bisogno di cercare nulla nel browser. Si limitava a caricare una pagina remota e ad attendere che l'utente inserisse una frase di recupero — un caso che Socket segnala come un limite del giudicare le estensioni in base alle autorizzazioni richieste.
Chiunque abbia inserito una frase di recupero o una chiave privata in una di queste estensioni dovrebbe considerarla "compromessa in modo permanente" e trasferire i fondi su un nuovo wallet, ha affermato il team di Socket, poiché la disinstallazione di un'estensione non revoca una frase già inviata altrove.
Le estensioni del browser sono diventate una via ricorrente per il furto di criptovalute. Un'estensione Chrome è stata recentemente smascherata per aver sottratto commissioni ai trader di Solana per mesi prima di essere scoperta, mentre gli attaccanti hanno nascosto strumenti di furto anche in software piratato, una falsa app per gli appunti su Mac e giochi per PC distribuiti tramite Steam.