NieuwsCryptoFirefox-extensies ingezet in malwarecampagne om crypto-wallets te stelen

Firefox-extensies ingezet in malwarecampagne om crypto-wallets te stelen

Auteur: CoinTrust·

Belangrijkste punten

  • Onderzoekers vonden 40 Firefox-extensies met bevestigde kwaadaardige wallet-stealfuncties, binnen een set van 77 gerelateerde add-ons.
  • De campagne, Offside Wallet Theft Factory, zou sinds maart 2026 actief zijn en is nog niet gekoppeld aan een bekende bedreigingsactor.
  • De kwaadaardige extensies gebruikten meerdere technieken, waaronder phishingpagina’s, Supabase-gestuurde externe schakelaars, Cloudflare Workers en hardcoded command-and-control-infrastructuur.
  • Sommige extensies werden eerst in de Firefox-marktplaats gepresenteerd als sportscore-tools of algemene hulpprogramma’s voordat zij werden herbestemd voor cryptodiefstal.
  • De bevindingen laten zien dat aanvallen via browserextensies goedkoop op te schalen zijn en waardevolle walletgeheimen kunnen blootleggen als gebruikers niet-geverifieerde add-ons installeren.
Firefox-extensies ingezet in malwarecampagne om crypto-wallets te stelen

Een groep van 40 Mozilla Firefox-extensies is geïdentificeerd als schadelijke tools die zijn ontworpen om informatie van cryptocurrency-wallets te stelen, terwijl zij zich voordeden als legitieme Web3-producten, waaronder OKX, Rabby Wallet en TronLink. De ontdekking benadrukt de voortdurende risico’s voor gebruikers die browserextensies gebruiken om digitale activa te beheren, vooral omdat browser-add-ons zich direct tussen een gebruiker en de walletgegevens kunnen bevinden die zij invoeren of opslaan.

De extensies werden geïdentificeerd door het Socket Threat Research-team als onderdeel van een bredere verzameling van 77 browser-add-ons met overlappende broncode en infrastructuur. Onderzoekers hebben de campagne de naam Offside Wallet Theft Factory gegeven en denken dat de operatie sinds maart 2026 actief is. Er is publiekelijk geen bekende cybercriminele groep of bedreigingsactor aan de activiteit gelinkt.

Beveiligingsonderzoekers stelden vast dat 40 van de extensies bevestigde kwaadaardige functionaliteit bevatten. De overige 37 waren verbonden aan een gecoördineerde sportscore-operatie en bevatten in de geanalyseerde versies geen bevestigde payloads voor het stelen van wallets of inloggegevens. Hun misleidende gedrag, gedeelde publicatiekenmerken en versiegeschiedenis werden echter beoordeeld als indicatoren van kwaadaardige intentie.

Onderzoekers ontdekten dat 15 van de bevestigde kwaadaardige extensies herstelzinnen, privésleutels en andere geheime walletgegevens kunnen onderscheppen voordat de gestolen informatie via Cloudflare Workers wordt verzonden.

Meerdere technieken gebruikt om wallet-inloggegevens te stelen

De schadelijke extensies gebruiken verschillende methoden om gevoelige cryptovaluta-informatie te verkrijgen. Zeven van de geïdentificeerde extensies gebruiken door de aanvallers gecontroleerde Supabase-projecten als externe schakelaars, waardoor zij dynamisch phishingpagina’s of lokcontent kunnen leveren.

Nog eens 15 extensies verzamelen rechtstreeks herstelzinnen, privésleutels en andere walletgerelateerde geheimen voordat de informatie via Cloudflare Workers wordt geëxfiltreerd. Onderzoekers identificeerden ook 13 aangepaste versies van Rabby Wallet die geserialiseerde keyrings kunnen extraheren voordat de informatie lokaal wordt versleuteld.

De resterende vijf extensies gebruiken hardcoded command-and-control-infrastructuur om inloggegevens en klembordinformatie te verzamelen. Dergelijke mogelijkheden kunnen gebruikers blootstellen aan diefstal van walletadressen, authenticatiegegevens en andere gevoelige informatie die via de browser is opgeslagen of gekopieerd.

De mechanismen voor het stelen van wallets werken doorgaans op twee manieren. Sommige extensies laden op afstand frauduleuze walletpagina’s die zijn ontworpen om gebruikers te misleiden zodat zij hun inloggegevens of herstelinformatie invoeren. Andere bevatten de kwaadaardige functionaliteit rechtstreeks in hun code.

Onderzoekers vonden ook aanwijzingen dat sommige extensies aanvankelijk in de officiële Firefox-marktplaats verschenen als sportscore-tools of algemene hulpprogramma’s voordat zij werden omgezet in software voor het stelen van wallets, terwijl dezelfde Firefox-extensie-ID’s behouden bleven.

Sporthulpprogramma’s gebruikt als misleidende dekmantel

De andere 37 extensies waren gekoppeld aan een afzonderlijke sportscore-operatie met misleidende implementaties rond voetbal, basketbal, NBA en hockey. Deze extensies bevatten een hardcoded inloggegeven dat verband hield met API-Sports, een legitieme dienst die realtime sportinformatie levert.

Ondanks hun sportgerelateerde componenten werden de extensies gepromoot als tools voor onder meer het genereren van wachtwoorden, dark mode, VPN-functionaliteit, valutaconversie, het maken van schermafbeeldingen en notities maken.

Van historische versies van negen bevestigde kwaadaardige identiteiten bleek ook dat zij sportscore-shells gebruikten voordat latere versies met dezelfde Firefox-ID’s werden herbestemd voor het stelen van cryptocurrency-wallets. Onderzoekers zeiden dat de andere 31 bevestigde kwaadaardige identiteiten geen gebruik maakten van de sport-API, maar wel geverifieerde wallet- of credential-stealing mogelijkheden bevatten.

Onder de geïdentificeerde extensienamen waren Safe-Themes – Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 \u0026 EVM en Rabbit/WALLET – EVM.

De campagne laat zien hoe aanvallers extensie-identiteiten kunnen hergebruiken, namen kunnen rouleren, code kunnen klonen en kwaadaardige functies kunnen verspreiden over browserextensies, externe pagina’s en cloudinfrastructuur om herhaalde aanvallen goedkoop en schaalbaar te maken.

Firefox-gebruikers blijven risico lopen door extensies

Volgens de onderzoekers kan de economie van aanvallen via browserextensies voortdurende targeting van cryptovalutagebruikers aanmoedigen. Eén succesvolle installatie kan mogelijk een herstelzin, privésleutel of walletstatus blootleggen met een waarde die de relatief lage kosten van het publiceren van wegwerpextensies ruimschoots overstijgt.

De campagne illustreert ook hoe moeilijk het is om kwaadaardige extensies uitsluitend te herkennen aan hun eerste marktplaatsbeschrijvingen. Aanvallers kunnen een add-on presenteren als een onschuldig hulpprogramma, de functionaliteit geleidelijk wijzigen en bestaande identiteiten gebruiken om de kosten van helemaal opnieuw beginnen te vermijden.

Voor cryptovalutagebruikers onderstrepen de bevindingen het belang van het zorgvuldig controleren van de authenticiteit van extensies, het beperken van onnodige browserrechten en het vermijden van walletinstallaties die niet onafhankelijk kunnen worden geverifieerd.

De bevindingen geven aan dat op extensies gebaseerde walletaanvallen steeds aanpasbaarder worden, waarbij aanvallers misleidende marktplaatsvermeldingen, herbestemde identiteiten en cloudgebaseerde infrastructuur combineren om waardevolle cryptocurrency-inloggegevens te targeten.