Socket обнаружила сеть поддельных Firefox-расширений для кражи криптокошельков
Исследователи Socket связали 77 идентификаторов расширений Firefox с общей инфраструктурой и подтвердили 40 вредоносных дополнений, имитировавших OKX, Rabby Wallet, TronLink и другие Web3-продукты
Один основной источник · Как мы проверяем новости

Что произошло
Команда Socket по исследованию угроз опубликовала выводы о сети поддельных расширений Firefox. Исследователи связали 77 идентификаторов расширений по общему коду, инфраструктуре и схемам публикации, подтвердив 40 вредоносных дополнений.
По данным записей подписания Mozilla, кампания длилась с 9 марта по 3 августа. Когда Socket сообщала о находке, несколько расширений все еще оставались доступными.
Как работали расширения
Вредоносные дополнения имитировали OKX, Rabby Wallet, TronLink и другие Web3-продукты, используя символы, визуально похожие на настоящие названия. Примерно половина показывала убедительный интерфейс кошелька и просила импортировать существующий кошелек, чтобы получить введенную seed-фразу или приватный ключ.
Еще 13 расширений были модифицированными сборками Rabby: они вели себя как обычные приложения, но при сохранении отправляли данные аккаунта кошелька на внешний сервер. Еще 5 собирали сохраненные учетные данные и содержимое буфера обмена.
Почему кампанию назвали Offside Wallet Theft Factory
Еще 37 идентификаторов маскировались под генераторы паролей, переключатели темного режима, VPN, конвертеры валют и приложения для заметок, но фактически запускали приложения со спортивными счетами в реальном времени. Все они использовали один жестко заданный учетный ключ легитимного поставщика спортивных данных.
9 подтвержденных вредоносных расширений начинали похожим образом: сначала публиковали приложения со счетами по футболу, баскетболу, NBA или американскому футболу под теми же Firefox ID, а затем обновления заменяли код на похитители кошельков. Так они наследовали уже набранную базу установок и историю отзывов. Socket назвала кампанию Offside Wallet Theft Factory, но предупредила, что не установила единого оператора за всеми расширениями.
Что важно пользователям
Один поддельный кошелек OKX запрашивал только два разрешения — доступ к хранилищу и вкладкам, потому что ему не нужно было искать что-либо в браузере. Он просто загружал удаленную страницу и ждал, пока пользователь введет seed-фразу; Socket считает это примером ограничения оценки расширений только по запрашиваемым разрешениям.
Если пользователь вводил seed-фразу или приватный ключ в одно из таких расширений, Socket советует считать их навсегда скомпрометированными и перевести средства в новый кошелек. Удаление расширения не отзывает фразу, уже отправленную третьей стороне.
Источники
Один основной источник. Как мы проверяем новости


