Dziesiątki fałszywych rozszerzeń portfeli dla Firefoksa powiązanych z kampanią złośliwego oprogramowania kradnącego kryptowaluty
Najważniejsze informacje
- •Socket powiązał 77 tożsamości rozszerzeń Firefoksa z kampanią i potwierdził, że 40 z nich jest złośliwych.
- •Fałszywe dodatki podszywały się pod portfele Web3 i wyłapywały frazy odzyskiwania, klucze prywatne, zapisane dane logowania lub zawartość schowka.
- •Dziewięć rozszerzeń początkowo pojawiło się jako aplikacje z wynikami sportowymi, zanim późniejsze aktualizacje przekształciły je w malware kradnące dane portfeli.
- •Rejestry podpisywania Mozilli wskazują, że kampania trwała od 9 marca do 3 sierpnia, a kilka rozszerzeń było nadal aktywnych w momencie zgłoszenia.
- •Socket oświadczył, że każdą frazę odzyskiwania lub klucz prywatny wpisany do tych rozszerzeń należy traktować jako trwale skompromitowany.

Firma bezpieczeństwa Socket powiązała 77 tożsamości rozszerzeń dla Firefoksa ze skoordynowaną kampanią, którą nazwała Offside Wallet Theft Factory, potwierdzając, że 40 z nich jest złośliwych. Podrobione dodatki podszywają się pod popularne portfele, w tym OKX, Rabby Wallet i TronLink, wyłapując frazy odzyskiwania poprzez fałszywe interfejsy portfeli lub zmodyfikowane wersje kodu prawdziwych portfeli.
Dziewięć z tych rozszerzeń początkowo opublikowano jako aplikacje z wynikami sportowymi, zanim późniejsze wersje po cichu zastąpiły tę funkcjonalność kodem kradnącym dane portfeli.
Użytkownicy Firefoksa stali się celem czegoś na kształt taśmy produkcyjnej fałszywych rozszerzeń portfeli kryptowalutowych, z których niektóre przez miesiące publikowały na żywo wyniki piłkarskie, zanim przekształcono je w narzędzia do kradzieży fraz odzyskiwania. Zespół badania zagrożeń Socket opublikował w zeszłym tygodniu swoje ustalenia, łącząc 77 tożsamości rozszerzeń na podstawie wspólnego kodu, współdzielonej infrastruktury i wspólnych wzorców publikacji oraz potwierdzając, że 40 z nich jest złośliwych. Rejestry podpisywania Mozilli sytuują kampanię między 9 marca a 3 sierpnia, a kilka rozszerzeń było wciąż aktywnych w momencie, gdy Socket je zgłosił. Mozilla wymaga, aby dodatki były podpisane, zanim Firefox je zainstaluje, więc te rejestry pokazują również, że podrobione wpisy przechodziły ten proces przez miesiące.
Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.
— Socket (@SocketSecurity) August 19, 2026
Złośliwe dodatki podszywają się pod OKX, Rabby Wallet, TronLink i inne produkty Web3, często używając znaków mocno przypominających prawdziwe nazwy — na tyle, żeby zmylić pierwsze spojrzenie; to forma fałszowania nazw od dawna znana jako typosquatting. Mniej więcej połowa prezentuje przekonujący interfejs portfela i prosi użytkownika o zaimportowanie istniejącego portfela, przechwytując wpisaną frazę odzyskiwania lub klucz prywatny — dane uwierzytelniające, które pozwalają odtworzyć lub odblokować portfel z dowolnego miejsca, bez potrzeby korzystania z przeglądarki czy urządzenia ofiary. Kolejne 13 to zmodyfikowane kompilacje Rabby, które zachowują się normalnie, jednocześnie wysyłając zapisane dane kont portfela na zewnętrzny serwer w chwili ich zapisu. Pięć zbiera natomiast zapisane dane logowania i zawartość schowka.
Od wyników piłkarskich do kradzieży portfeli
Kolejne 37 tożsamości maskuje się jako generatory haseł, przełączniki trybu ciemnego, VPN-y, przeliczniki walut i narzędzia do robienia notatek, ale w rzeczywistości uruchamia aplikacje z na żywo aktualizowanymi wynikami sportowymi, a wszystkie korzystają z jednego zaszytego na stałe w kodzie klucza uwierzytelniającego legalnego dostawcy danych sportowych.
Dziewięć potwierdzonych złośliwych rozszerzeń zaczęło w ten sam sposób — publikując aplikacje z wynikami piłki nożnej, koszykówki, NBA lub futbolu amerykańskiego pod tymi samymi identyfikatorami Firefoksa — zanim późniejsze aktualizacje zastąpiły ten kod narzędziami do kradzieży portfeli, dziedzicząc bazę instalacji i historię ocen zbudowaną przez oryginał. Użytkownicy Firefoksa oceniają i recenzują dodatki w sklepie Mozilli, więc utrwalony, dobrze oceniany wpis cieszy się wiarygodnością, której zabrakłoby zupełnie nowemu rozszerzeniu portfela — a aktualizacja po cichu przenosi ten status na złośliwy kod. Socket nazwał kampanię Offside Wallet Theft Factory właśnie od tego wzorca, zaznaczając jednak, że nie ustalił jednego operatora stojącego za wszystkimi rozszerzeniami.
Jeden podrobiony portfel OKX prosił tylko o dwa uprawnienia — przechowywanie danych i dostęp do kart — ponieważ nigdy nie musiał przeszukiwać przeglądarki. Wystarczyło, że ładował zdalną stronę i czekał, aż użytkownik wpisze frazę odzyskiwania — przypadek, który Socket wskazuje jako ograniczenie oceniania rozszerzeń wyłącznie po żądanych przez nie uprawnieniach.
Każdy, kto wpisał frazę odzyskiwania lub klucz prywatny do jednego z tych rozszerzeń, powinien traktować go jako „trwale skompromitowany” i przenieść środki do nowego portfela, oświadczył zespół Socket, ponieważ odinstalowanie rozszerzenia nie unieważnia frazy, która została już wysłana gdzie indziej.
Rozszerzenia przeglądarek stały się powracającą ścieżką kradzieży kryptowalut. Niedawno ujawniono, że rozszerzenie Chrome przez miesiące pobierało ukryte opłaty od traderów Solany, zanim zostało wykryte, a napastnicy ukrywali również narzędzia kradnące dane w pirackim oprogramowaniu, fałszywej aplikacji schowka na Maca i grach na PC dystrybuowanych przez Steam.