НовостиКриптовалютыРасширения Firefox использовались в кампании вредоносного ПО для кражи криптокошельков

Расширения Firefox использовались в кампании вредоносного ПО для кражи криптокошельков

Автор: CoinTrust·

Ключевые выводы

  • Исследователи обнаружили 40 расширений Firefox с подтвержденной вредоносной функциональностью для кражи кошельков из 77 связанных дополнений.
  • Кампания под названием Offside Wallet Theft Factory, как предполагается, действует с марта 2026 года и пока не связана с известным субъектом угрозы.
  • Вредоносные расширения использовали несколько методов, включая фишинговые страницы, удаленные переключатели на базе Supabase, Cloudflare Workers и жестко заданную инфраструктуру command-and-control.
  • Некоторые расширения сначала были представлены в магазине Firefox как инструменты для спортивных счетов или общие утилиты, а затем были переориентированы на кражу криптовалюты.
  • Результаты показывают, что атаки через браузерные расширения могут быть недорогими для масштабирования и способны раскрывать ценные секреты кошельков при установке непроверенных дополнений.
Расширения Firefox использовались в кампании вредоносного ПО для кражи криптокошельков

Группа из 40 расширений Mozilla Firefox была выявлена как вредоносные инструменты, предназначенные для кражи информации о криптовалютных кошельках, при этом они маскировались под легитимные продукты Web3, включая OKX, Rabby Wallet и TronLink. Это открытие подчеркивает сохраняющиеся риски для пользователей, которые полагаются на браузерные расширения для управления цифровыми активами, особенно потому, что дополнения к браузеру могут находиться непосредственно между пользователем и данными кошелька, которые он вводит или хранит.

Расширения были выявлены командой Socket Threat Research как часть более широкой группы из 77 браузерных дополнений с перекрывающимся исходным кодом и инфраструктурой. Исследователи назвали кампанию Offside Wallet Theft Factory и считают, что она активна с марта 2026 года. Ни одна известная киберпреступная группа или угроза не была публично связана с этой активностью.

Специалисты по безопасности установили, что 40 из расширений содержали подтвержденную вредоносную функциональность. Оставшиеся 37 были связаны с координированной операцией по спортивным счетам и в проанализированных версиях не содержали подтвержденных нагрузок для кражи кошельков или учетных данных. Однако их вводящее в заблуждение поведение, общие характеристики публикации и история версий были оценены как признаки вредоносного намерения.

Исследователи обнаружили, что 15 из подтвержденно вредоносных расширений могут перехватывать recovery phrases, private keys и другие секреты кошелька, после чего отправляют украденную информацию через Cloudflare Workers.

Использование нескольких методов для кражи учетных данных кошелька

Вредоносные расширения используют несколько методов для получения конфиденциальной информации о криптовалюте. Семь из выявленных расширений используют проекты Supabase, контролируемые атакующими, в качестве удаленных переключателей, что позволяет им динамически доставлять фишинговые страницы или страницы-приманки.

Еще 15 расширений напрямую собирают recovery phrases, private keys и другие связанные с кошельком секреты, после чего выводят информацию через Cloudflare Workers. Исследователи также выявили 13 модифицированных версий Rabby Wallet, которые могут извлекать serialized keyrings до того, как информация будет локально зашифрована.

Оставшиеся пять расширений используют жестко заданную инфраструктуру command-and-control для сбора учетных данных и информации из буфера обмена. Такие возможности могут привести к краже адресов кошельков, данных аутентификации и другой конфиденциальной информации, хранящейся или копируемой через браузер.

Механизмы кражи кошельков обычно работают двумя способами. Некоторые расширения удаленно загружают поддельные страницы кошельков, чтобы заставить пользователей ввести свои учетные данные или recovery information. Другие содержат вредоносную функциональность непосредственно в своем коде.

Исследователи также нашли признаки того, что некоторые расширения изначально появлялись в официальном магазине Firefox как инструменты для спортивных счетов или общие утилиты, а затем были преобразованы в ПО для кражи кошельков при сохранении тех же Firefox extension IDs.

Спортивные утилиты как маскировка

Остальные 37 расширений были связаны с отдельной операцией по спортивным счетам, включавшей вводящие в заблуждение реализации, относящиеся к футболу, баскетболу, NBA и хоккею. Эти расширения содержали жестко заданные учетные данные, связанные с API-Sports, легитимным сервисом, предоставляющим информацию о спортивных событиях в реальном времени.

Несмотря на спортивные компоненты, расширения продвигались как предлагающие несвязанные инструменты, такие как генерация паролей, dark mode, VPN-функциональность, конвертация валют, захват снимков экрана и заметки.

Исторические версии девяти подтвержденно вредоносных идентичностей также ранее использовали оболочки для спортивных счетов, прежде чем более поздние версии, связанные с теми же Firefox IDs, были переориентированы на кражу криптовалютных кошельков. Исследователи заявили, что остальные 31 подтвержденно вредоносная идентичность не использовали спортивный API, но содержали подтвержденные возможности кражи кошельков или учетных данных.

Среди выявленных названий расширений были Safe-Themes – Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 \u0026 EVM и Rabbit/WALLET – EVM.

Кампания показывает, как атакующие могут повторно использовать идентичности расширений, менять названия, клонировать код и распределять вредоносные функции между браузерными расширениями, удаленными страницами и облачной инфраструктурой, чтобы сделать повторяющиеся атаки недорогими и масштабируемыми.

Пользователи Firefox сталкиваются с продолжающимися рисками расширений

Исследователи заявили, что экономика атак на браузерные расширения может стимулировать дальнейший выбор пользователей криптовалюты в качестве цели. Одно успешное установление может потенциально раскрыть recovery phrase, private key или состояние кошелька, ценность которых значительно превышает сравнительно низкую стоимость публикации одноразовых расширений.

Кампания также демонстрирует сложность выявления вредоносных расширений только по их первоначальным описаниям в магазине. Атакующие могут представлять дополнение как безобидную утилиту, постепенно изменять его функциональность и использовать существующие идентичности, чтобы избежать затрат на создание с нуля.

Для пользователей криптовалюты эти выводы подчеркивают важность тщательной проверки подлинности расширений, ограничения ненужных разрешений браузера и отказа от установки кошельков, которые нельзя независимо верифицировать.

Результаты указывают на то, что атаки на кошельки через расширения становятся все более адаптивными: атакующие объединяют вводящие в заблуждение объявления в магазинах, переиспользованные идентичности и облачную инфраструктуру для нацеливания на ценные криптовалютные учетные данные.