AktualnościKryptoSocket zidentyfikował 40 złośliwych dodatków do Firefoksa wymierzonych w użytkowników kryptowalut

Socket zidentyfikował 40 złośliwych dodatków do Firefoksa wymierzonych w użytkowników kryptowalut

Autor: CoinLineup·

Najważniejsze informacje

  • Socket zidentyfikował 40 złośliwych dodatków do Firefoksa wymierzonych w posiadaczy kryptowalut i zamaskowanych jako legalne rozszerzenia.
  • Według badaczy działalność ta była skoordynowaną kampanią, a nie pojedynczym odosobnionym złośliwym wpisem.
  • Część złośliwego kodu została dostarczona poprzez rutynowe aktualizacje, po tym jak użytkownicy już zainstalowali rozszerzenia i zaczęli im ufać.
  • Rozszerzenia przeglądarkowe mają dostęp do sesji, stron i narzędzi portfelowych, co stwarza ryzyko kradzieży fraz seed, wykradania danych logowania i nieautoryzowanych transferów.
  • Dostawcy rozwiązań bezpieczeństwa zalecają użytkownikom usuwanie nierozpoznanych rozszerzeń, dokładne sprawdzanie uprawnień i trzymanie większych zasobów w portfelach sprzętowych.
Socket zidentyfikował 40 złośliwych dodatków do Firefoksa wymierzonych w użytkowników kryptowalut

Firma badawcza zajmująca się bezpieczeństwem, Socket, zidentyfikowała 40 złośliwych dodatków do Firefoksa, zaprojektowanych do kradzieży dostępu do portfeli kryptowalutowych i wypłacania środków — to nowe ostrzeżenie dla każdego, kto zarządza aktywami cyfrowymi przez przeglądarkę internetową.

Co Socket znalazł w kampanii złośliwych dodatków do Firefoksa

Socket zidentyfikował 40 złośliwych dodatków do Firefoksa stworzonych po to, by polować na posiadaczy kryptowalut — donosi The Hacker News. Rozszerzenia podszywały się pod legalne narzędzia w ekosystemie dodatków Firefoksa. Socket wyrobił sobie markę, skanując pakiety kodu open source pod kątem ataków na łańcuch dostaw, a rozszerzenia przeglądarkowe stanowią podobny problem: zaufany kanał dystrybucji oprogramowania działającego z szerokim dostępem do tego, co użytkownik robi w internecie.

Dodatki zostały zaprojektowane tak, aby docierać do portfeli kryptowalutowych — oprogramowania, którego ludzie używają do przechowywania i wysyłania cyfrowych monet. Badacze określili te działania jako skoordynowaną kampanię, a nie pojedynczy złośliwy wpis — donosi Cybernews.

Część złośliwego kodu ukrywała się za dodatkami o niewinnym wyglądzie i wchodziła do przeglądarek wraz z rutynowymi aktualizacjami — wynika to z powiązanego śledztwa dotyczącego złośliwego oprogramowania atakującego portfele w Firefoksie, opisanego przez CryptoSlate. Takie podejście pozwalało szkodliwemu kodowi wkradać się już po tym, jak użytkownik zaczął ufać rozszerzeniu. To odzwierciedlenie taktyki z wcześniejszych udokumentowanych przypadków, w których wcześniej legalne rozszerzenia z bazą zainstalowanych użytkowników były sprzedawane lub przejmowane, a następnie aktualizowane złośliwym kodem — co oznacza, że wstępna weryfikacja w sklepie oferuje niewielką ochronę przed tym, czym dodatek stanie się później.

Dlaczego użytkownicy kryptowalut są głównym celem złośliwych rozszerzeń

Rozszerzenie przeglądarkowe znajduje się bardzo blisko tego, co użytkownik robi w internecie. Może obserwować sesje, czytać strony i współdziałać z narzędziami portfelowymi działającymi w przeglądarce. Ta bliskość jest źródłem zagrożenia: złośliwy dodatek może próbować przechwycić frazę seed — tajne słowa kopii zapasowej, które odblokowują portfel — albo nakłonić użytkownika do zatwierdzenia transferu, którego nigdy nie zamierzał wykonać.

Użytkownicy kryptowalut są cennymi celami, ponieważ skradziony dostęp do portfela szybko zamienia się w pieniądze. Gdy środki opuszczą portfel, transakcje trudno odwrócić — w przeciwieństwie do oszukańczej płatności kartą, którą bank może wycofać.

Phishing to kolejne ryzyko. Fałszywe rozszerzenie może podszywać się pod prawdziwy portfel lub stronę logowania do giełdy, zbierając dane uwierzytelniające wpisywane przez użytkownika. Te ataki na poziomie przeglądarki mają znaczenie, ponieważ całkowicie omijają własne zabezpieczenia portfela.

Co to oznacza dla bezpieczeństwa kryptowalut

Kampania obejmująca 40 dodatków wskazuje na skalę, a nie na odosobniony błąd. Pasuje do uporczywego wzorca atakujących polujących na dostęp do portfeli i giełd — tej samej presji, która skłania regulatorów do opracowywania nowych przepisów dotyczących aktywów kryptowalutowych i zmusza giełdy do zaostrzania zabezpieczeń. Sklepy z rozszerzeniami, zarówno Mozilla, jak i Google, wielokrotnie usuwały w poprzednich incydentach złośliwe oprogramowanie wymierzone w kryptowaluty, a Mozilla prowadzi listę blokad, pozwalającą zdalnie wyłączyć złośliwe dodatki w przeglądarkach użytkowników, gdy tylko zostaną zidentyfikowane.

Dla zwykłego posiadacza praktyczne kroki są proste. Otwórz menu dodatków Firefoksa i przejrzyj wszystkie zainstalowane rozszerzenia, usuwając wszystko, czego nie rozpoznajesz lub czego już nie potrzebujesz. Zachowaj ostrożność wobec uprawnień: z podejrzliwością traktuj każdy dodatek, który chce współdziałać z portfelem lub czytać każdą stronę, a rozszerzenia instaluj wyłącznie od zaufanych, dobrze ocenianych wydawców, takich jak wymienieni w oficjalnym katalogu dodatków Mozilli. Dostawcy rozwiązań bezpieczeństwa od dawna zalecają trzymanie większych, długoterminowych zasobów w portfelach sprzętowych, które przechowują klucze prywatne offline, poza zasięgiem złośliwego oprogramowania przeglądarkowego.

Kradzieże kryptowalut przy użyciu złośliwego oprogramowania sąsiadują z szerszymi historiami egzekwowania prawa, w tym z rozszerzającymi się sankcjami związanymi z płatnościami kryptowalutowymi. Wspólnym wątkiem jest to, że aktywa cyfrowe pozostają magnesem dla przestępców, więc ciężar ostrożności spada w dużej mierze na indywidualnego użytkownika. Dla każdego, kto trzyma nawet niewielką ilość kryptowalut w portfelu przeglądarkowym, to odkrycie jest impulsem do audytu rozszerzeń już dziś — oraz do śledzenia kanałów badawczych, które ujawniły tę kampanię, na wypadek kolejnych doniesień w miarę upowszechniania się ustaleń.

Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych niosą znaczące ryzyko. Przed podjęciem decyzji zawsze przeprowadź własne badania.