Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

40 малициозни Firefox екстензии се претставуваат како Web3 производи за кражба на тајни од крипто-паричници

Откриен е сет од 40 екстензии за Mozilla Firefox кои се занимаваат со кражба на криптовалутни паричници, претставувајќи се како OKX, Rabby Wallet, TronLink и други Web3 производи.

Според тимот за истражување на закани на Socket, екстензиите се дел од поширок сет од 77 додатоци за прелистувачи кои делат изворен код и имаат преклопувања во инфраструктурата. Кампањата, наречена Offside Wallet Theft Factory, се верува дека е активна од март 2026 година. Активноста не е припишана на ниту еден познат напаѓач или група.

„Анализата на ниво на екстензии потврдува дека 40 се малициозни“, изјави безбедносниот истражувач Kirill Boychenko. „Други 37 се дел од координирана операција со лажни екстензии за резултати од повеќе спортови. Нивните анализирани верзии не содржат потврден payload за кражба на акредитиви или паричници, но нивната измамничка функционалност, заедничките артефакти при објавување и историјата на верзиите укажуваат на малициозна намера.“

Од 40-те екстензии, седум користат Supabase проекти контролирани од напаѓачите како далечински прекинувачи за динамичко пренасочување кон phishing или лажна содржина; 15 собираат recovery фрази, приватни клучеви и други тајни од паричниците, а потоа ги испраќаат преку Cloudflare Workers; 13 модифицирани верзии на Rabby Wallet ги крадат сериски запишаните keyring податоци пред нивното локално шифрирање; додека преостанатите пет собираат акредитиви и податоци од clipboard преку однапред вградена командно-контролна (C2) инфраструктура.

Тајните од паричниците се крадат на два начина: или преку далечинско вчитување на лажна страница за паричник, или со вградување на самата малициозна функционалност директно во екстензијата.

Во некои случаи, додатоците првично се појавувале на официјалниот пазар за Firefox екстензии како екстензии за спортски резултати или различни алатки, а подоцна, под истиот Firefox ID, биле претворени во малициозен софтвер за кражба на крипто-паричници.

37-те екстензии поврзани со операцијата со спортски резултати содржат измамнички имплементации поврзани со фудбал, кошарка, NBA и хокеј, и користат однапред внесена лозинка/клуч за легитимниот API-Sports, сервис кој обезбедува податоци за спортски резултати во реално време. Во исто време, екстензиите рекламираат неповрзани функции како генерирање лозинки, dark mode, VPN пристап, конверзија на валути, правење screenshots и водење белешки.

„Историските верзии на девет потврдени малициозни идентитети исто така користеле екстензии за спортски резултати поврзани со фудбал, кошарка, NBA и американски фудбал, пред подоцнежните верзии под истите Firefox ID-а да бидат пренаменети во екстензии за кражба на крипто-паричници“, соопшти Socket.

„Останатите 31 потврдени малициозни идентитети немаат интеграција со спортски API, но содржат потврдена малициозна функционалност за кражба на паричници или акредитиви.“

Некои од имињата на малициозните екстензии се:

„Една единствена успешна инсталација може да открие recovery фраза, приватен клуч или состојба на паричник чија вредност е далеку поголема од трошокот за постојано објавување екстензии за еднократна употреба“, изјави Boychenko.

„Токму оваа економска логика помага да се објасни упорноста на напаѓачите во таргетирањето на екосистемот на Firefox Add-ons, дури и кога поединечните екстензии се краткотрајни и на крајот се отстрануваат. Менувањето на имињата и ID-ата, пренаменувањето на постоечки идентитети на екстензии, клонирањето код и распределувањето на малициозната функционалност меѓу екстензии, далечински страници и cloud инфраструктура го прават повторното објавување евтино и лесно скалабилно.“

Извори:

  • The Hacker News – 40 Malicious Firefox Extensions Pose as Web3 Products to Steal Wallet Secrets The Hacker News