Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

16 малициозни Firefox екстензии се претставуваат како Rabby и OKX паричници за кражба на recovery фрази

Истражувачи за сајбер-безбедност открија кластер од 16 малициозни екстензии за Mozilla Firefox кои се способни да крадат recovery фрази и приватни клучеви од криптовалутни паричници.

„Екстензиите се претставуваат како портали за паричници, десктоп алатки и алатки за прелистувачи, но нивниот код ги пресретнува recovery фразите и приватните клучеви за време на процесот на увезување на паричникот и се обидува да ги испрати овие тајни до Cloudflare Workers контролирани од напаѓачите“, изјави истражувачот на Socket, Joseph Edwards, во анализа.

Имињата на екстензиите се следните:

Четири од овие екстензии се клонови на Rabby Wallet, додека останатите се таргетирани клонови на OKX Wallet. Утврдено е дека сите идентификувани додатоци, освен еден, комуницираат со доменот „*.icy-star-f45c.workers[.]dev“. Крајната цел е собирање на mnemonic фрази и приватни клучеви и нивно ексфилтрирање кон доменот на Cloudflare Workers.

Активноста се проценува како продолжение на претходниот бран што компанијата за безбедност на апликации го документираше во август 2026 година. Наодите укажуваат дека напаѓачите ги менуваат имињата на пакетите, верзиите, ID-ата на екстензиите, описите и изгледот на екстензиите, додека повторно ги користат истите интерфејси на крипто-паричниците, логиката за ракување со акредитиви и мрежната инфраструктура.

Заклучно со 5 октомври 2026 година, сите екстензии се отстранети. Корисниците кои инсталирале некоја од наведените екстензии и внеле вистинска recovery фраза или приватен клуч во лажните интерфејси на паричниците треба да претпостават дека паричникот е компромитиран, да создадат нов паричник од чист систем и да ги префрлат своите средства.

Наодите се совпаѓаат со откривањето на неколку малициозни или сомнителни екстензии за Firefox, Google Chrome и Microsoft Edge во последните неколку месеци:

  • Екстензијата за Firefox наречена „ID- Pay“ (pdf-para-texto@extensao.local), која се претставува како алатка за проверка на идентитетот пред отворање заштитени PDF-документи, но содржи функционалност за преземање payload од инфраструктура контролирана од напаѓачите и вметнување JavaScript во легитимниот домен „accounts.google[.]com“ со цел кражба на session cookies.
  • Кластер од 32 малициозни екстензии за прелистувачи на Chrome Web Store и Microsoft Edge Add-ons Store, кои се претставуваат како безопасни алатки за продуктивност, но собираат податоци, ги следат навиките на корисниците при прелистување и незабележливо го заменуваат активниот таб со URL-адреса зададена во конфигурација преземена оддалечено. Кампањата е активна од март 2025 година и е припишана на актер за закани кој зборува корејски.
  • Кластер од околу 30 малициозни екстензии за прелистувачи, кои се претставуваат како алатки за продуктивност, алатки за приватност и услуги поврзани со криптовалути, објавени под имињата на познати и влијателни личности од финансискиот сектор. Целта е жртвите да бидат пренасочени кон фишинг страници за криптовалутни паричници, дизајнирани за кражба на recovery фрази, при што се избегнуваат корисници кои зборуваат англиски и средини за анализа.
  • Кластер од 31 Chrome екстензија на руски јазик, кои се рекламираат како VPN услуги за конкретни блокирани сервиси во земјата, како што се Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X и YouTube. Сепак, тие го рутираат сообраќајот на прелистувачот преку proxy чија листа на сервери се презема од URL на GitHub Pages (или Blogger, Google Docs и Telegram како резервни извори) по инсталацијата.
  • Екстензијата Stylish од Chrome Web Store, која ги пресретнува сите разговори во ChatGPT, Gemini, Claude, Perplexity, Character.AI и GitHub Copilot и го испраќа целиот текст од одговорите до својот оператор.
  • Екстензијата „Urban VPN“ од Chrome Web Store, која содржи функција „anti-phishing“, наводно дизајнирана да ги предупредува корисниците пред посетување штетни веб-страници, но никогаш не прикажува предупредување за фишинг и незабележливо ги испраќа посетените URL-адреси до сервери управувани од BIScience. Urban VPN претходно беше обвинет за снимање на разговорите на корисниците со AI chatbots. Сепак, развивачите на екстензијата појаснија дека обработката поврзана со AI се врши само откако експлицитно ќе биде активирана функцијата „AI Protection“. Во мај годинава, развивачите на додатокот исто така адресираа безбедносна ранливост со висока сериозност, која овозможуваше која било веб-страница да испраќа произволни команди до екстензијата без проверка на потеклото.
  • Екстензијата „Pop up blocker for Chrome™ – Poper Blocker“ од Chrome Web Store, која се рекламира како блокатор на реклами, но содржи интерпретер кој презема и интерпретира инструкции од command-and-control (C2) сервер, заобиколувајќи ги Manifest V3 правилата на Google кои го забрануваат ваквото однесување. Командите ѝ овозможуваат да собира отпечатоци од прелистувачот, историја на прелистување, информации од профилите на социјалните мрежи и интеракции со AI chatbot-ови.

За да се спротивстават на заканата поврзана со малициозните екстензии, на корисниците им се препорачува да ги проверат екстензиите инсталирани во нивната средина и да ги отстранат оние што повеќе не им се потребни.

На организациите им се препорачува да вршат ревизија на екстензиите во управуваните средини, да применуваат пристапи за мониторинг во реално време и да користат технологии за мониторинг на екстензии базиран на однесување, со цел да се детектира сомнителна активност.

Извори:

  • The Hacker News – 16 Malicious Firefox Extensions Pose as Rabby and OKX Wallets to Steal Recovery Phrases The Hacker News