AktualnościKryptoRozszerzenia Firefox wykorzystywane w kampanii złośliwego oprogramowania do kradzieży portfeli krypto

Rozszerzenia Firefox wykorzystywane w kampanii złośliwego oprogramowania do kradzieży portfeli krypto

Autor: CoinTrust·

Najważniejsze informacje

  • Badacze znaleźli 40 rozszerzeń Firefox z potwierdzoną złośliwą funkcjonalnością kradnącą portfele, spośród 77 powiązanych dodatków objętych analizą.
  • Kampania, nazwana Offside Wallet Theft Factory, miała być aktywna od marca 2026 roku i nie została jeszcze powiązana z żadnym znanym sprawcą zagrożenia.
  • Złośliwe rozszerzenia wykorzystywały kilka technik, w tym strony phishingowe, zdalne przełączniki kontrolowane przez Supabase, Cloudflare Workers i zakodowaną na stałe infrastrukturę command-and-control.
  • Niektóre rozszerzenia po raz pierwszy pojawiały się w rynku Firefox jako narzędzia do wyników sportowych lub ogólne narzędzia użytkowe, zanim zostały ponownie wykorzystane do kradzieży kryptowalut.
  • Ustalenia pokazują, że ataki na rozszerzenia przeglądarki mogą być tanie do skalowania i mogą ujawnić cenne sekrety portfela, jeśli użytkownicy instalują niezweryfikowane dodatki.
Rozszerzenia Firefox wykorzystywane w kampanii złośliwego oprogramowania do kradzieży portfeli krypto

Grupa 40 rozszerzeń Mozilla Firefox została zidentyfikowana jako złośliwe narzędzia zaprojektowane do kradzieży informacji o portfelach kryptowalutowych, jednocześnie podszywające się pod legalne produkty Web3, w tym OKX, Rabby Wallet i TronLink. Ustalenia te podkreślają utrzymujące się ryzyko dla użytkowników polegających na rozszerzeniach przeglądarki do zarządzania aktywami cyfrowymi, zwłaszcza że dodatki mogą znajdować się bezpośrednio między użytkownikiem a danymi portfela, które wpisuje lub przechowuje.

Rozszerzenia zostały zidentyfikowane przez zespół Socket Threat Research jako część szerszego zbioru 77 dodatków do przeglądarki, które miały nakładający się kod źródłowy i wspólną infrastrukturę. Badacze nazwali tę kampanię Offside Wallet Theft Factory i uważają, że operacja była aktywna od marca 2026 roku. Nie ma publicznie powiązanej z tą aktywnością znanej grupy cyberprzestępczej ani sprawcy zagrożenia.

Badacze bezpieczeństwa ustalili, że 40 z tych rozszerzeń zawierało potwierdzoną złośliwą funkcjonalność. Pozostałe 37 było związanych ze skoordynowaną operacją dotyczącą wyników sportowych i w analizowanych wersjach nie zawierało potwierdzonych ładunków kradnących portfele lub dane uwierzytelniające. Jednak ich zwodnicze zachowanie, wspólne cechy publikacji oraz historia wersji zostały ocenione jako wskaźniki złośliwego zamiaru.

Badacze stwierdzili, że 15 z potwierdzonych złośliwych rozszerzeń może przechwytywać frazy odzyskiwania, klucze prywatne i inne sekrety portfela przed wysłaniem skradzionych informacji przez Cloudflare Workers.

Wiele technik używanych do kradzieży danych uwierzytelniających portfeli

Złośliwe rozszerzenia wykorzystują kilka metod uzyskiwania wrażliwych informacji o kryptowalutach. Siedem zidentyfikowanych rozszerzeń używa projektów Supabase kontrolowanych przez atakujących jako zdalnych przełączników, co pozwala im dynamicznie dostarczać strony phishingowe lub treści przynęty.

Kolejne 15 rozszerzeń bezpośrednio zbiera frazy odzyskiwania, klucze prywatne i inne sekrety związane z portfelem, a następnie eksfiltruje informacje przez Cloudflare Workers. Badacze zidentyfikowali także 13 zmodyfikowanych wersji Rabby Wallet, które mogą wyodrębniać serializowane keyringi, zanim informacje zostaną lokalnie zaszyfrowane.

Pozostałe pięć rozszerzeń używa zakodowanej na stałe infrastruktury command-and-control do zbierania danych uwierzytelniających i informacji ze schowka. Takie możliwości mogą narazić użytkowników na kradzież adresów portfeli, danych uwierzytelniających i innych wrażliwych informacji przechowywanych lub kopiowanych przez przeglądarkę.

Mechanizmy kradzieży portfeli działają zazwyczaj na dwa sposoby. Niektóre rozszerzenia zdalnie ładują fałszywe strony portfeli, zaprojektowane tak, aby nakłonić użytkowników do wpisania danych uwierzytelniających lub informacji odzyskiwania. Inne zawierają złośliwą funkcjonalność bezpośrednio w swoim kodzie.

Badacze znaleźli również dowody, że niektóre rozszerzenia początkowo pojawiały się w oficjalnym rynku Firefox jako narzędzia do wyników sportowych lub ogólne narzędzia użytkowe, zanim zostały przekształcone w oprogramowanie kradnące portfele, przy zachowaniu tych samych identyfikatorów rozszerzeń Firefox.

Narzędzia sportowe użyte jako zwodnicza przykrywka

Pozostałe 37 rozszerzeń było powiązanych z oddzielną operacją dotyczącą wyników sportowych, obejmującą zwodnicze implementacje związane z futbolem, koszykówką, NBA i hokejem. Rozszerzenia te zawierały zakodowane na stałe dane uwierzytelniające powiązane z API-Sports, legalną usługą dostarczającą informacje sportowe w czasie rzeczywistym.

Mimo komponentów związanych ze sportem, rozszerzenia były promowane jako oferujące niezwiązane z tym narzędzia, takie jak generowanie haseł, tryb ciemny, funkcje VPN, przeliczanie walut, przechwytywanie zrzutów ekranu i tworzenie notatek.

Historyczne wersje dziewięciu potwierdzonych złośliwych tożsamości również wykorzystywały osłony wyników sportowych, zanim późniejsze wersje powiązane z tymi samymi identyfikatorami Firefox zostały ponownie wykorzystane do kradzieży portfeli kryptowalutowych. Badacze powiedzieli, że pozostałe 31 potwierdzonych złośliwych tożsamości nie używało API sportowego, ale zawierało potwierdzone możliwości kradzieży portfeli lub danych uwierzytelniających.

Wśród zidentyfikowanych nazw rozszerzeń znalazły się Safe-Themes – Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 \u0026 EVM oraz Rabbit/WALLET – EVM.

Kampania pokazuje, w jaki sposób atakujący mogą ponownie wykorzystywać tożsamości rozszerzeń, rotować nazwy, klonować kod i rozprowadzać złośliwe funkcje między rozszerzeniami przeglądarki, zdalnymi stronami i infrastrukturą chmurową, aby kolejne ataki były tanie i łatwe do skalowania.

Użytkownicy Firefox nadal narażeni na ryzyko związane z rozszerzeniami

Badacze stwierdzili, że ekonomika ataków na rozszerzenia przeglądarki może sprzyjać dalszemu atakowaniu użytkowników kryptowalut. Jedna skuteczna instalacja może potencjalnie ujawnić frazę odzyskiwania, klucz prywatny lub stan portfela o wartości znacznie przewyższającej stosunkowo niski koszt publikowania jednorazowych rozszerzeń.

Kampania pokazuje również trudność w identyfikowaniu złośliwych rozszerzeń wyłącznie na podstawie ich początkowych opisów w sklepie. Atakujący mogą przedstawiać dodatek jako nieszkodliwe narzędzie, stopniowo zmieniać jego funkcjonalność i wykorzystywać istniejące tożsamości, aby uniknąć kosztu rozpoczynania od zera.

Dla użytkowników kryptowalut ustalenia te wzmacniają znaczenie starannego sprawdzania autentyczności rozszerzeń, ograniczania niepotrzebnych uprawnień przeglądarki oraz unikania instalacji portfeli, których nie można niezależnie zweryfikować.

Ustalenia wskazują, że ataki na portfele oparte na rozszerzeniach stają się coraz bardziej elastyczne, a atakujący łączą zwodnicze oferty w sklepach, ponownie wykorzystywane tożsamości i infrastrukturę opartą na chmurze, aby kierować ataki na cenne dane uwierzytelniające do kryptowalut. The post Firefox Extensions Target Crypto Wallets in Malware Campaign appeared first on CoinTrust .