En resumen
- La firma de seguridad Socket ha vinculado 77 identidades de extensiones de Firefox a una campaña que denomina Fábrica de Robo de Carteras Offside, confirmando 40 como maliciosas.
- Suplantan a OKX, Rabby Wallet y TronLink, capturando frases de recuperación a través de interfaces de cartera falsas o versiones modificadas del código real de la cartera.
- Nueve se publicaron como aplicaciones de marcadores deportivos antes de que versiones posteriores reemplazaran esa función con código de robo de carteras.
Los usuarios de Firefox han sido el objetivo de una línea de producción de extensiones falsas de carteras de criptomonedas, algunas de las cuales pasaron meses publicando marcadores de fútbol en vivo antes de ser convertidas silenciosamente en herramientas para robar frases de recuperación.
El equipo de investigación de amenazas de Socket publicó sus hallazgos la semana pasada, vinculando 77 identidades de extensiones a través de código compartido, infraestructura y patrones de publicación, y confirmando 40 como maliciosas. Los registros de firma de Mozilla sitúan la campaña del 9 de marzo al 3 de agosto, con varias extensiones aún activas cuando Socket las reportó.
Socket Threat Research descubrió una campaña de Firefox de 77 extensiones:
40 roban secretos y credenciales de carteras. Otras 37 se presentaban como herramientas no relacionadas pero mostraban marcadores deportivos. Nueve comenzaron como aplicaciones de marcadores antes de que actualizaciones posteriores las convirtieran en malware de carteras.https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) 19 de agosto de 2026
Los complementos maliciosos suplantan a OKX, Rabby Wallet, TronLink y otros productos Web3, a menudo utilizando caracteres que se asemejan lo suficiente a los nombres reales como para pasar una mirada rápida. Aproximadamente la mitad presentan una interfaz de cartera convincente y piden al usuario que importe una cartera existente, cosechando cualquier frase de recuperación o clave privada que se escriba. Otros 13 son versiones modificadas de Rabby que se comportan con normalidad mientras envían los datos de cuenta almacenados en la cartera a un servidor externo a medida que se guardan. Cinco recogen credenciales guardadas y contenidos del portapapeles en su lugar.
De los marcadores de fútbol al robo de carteras
Otras 37 identidades están disfrazadas de generadores de contraseñas, alternadores de modo oscuro, VPN, conversores de moneda y herramientas de toma de notas, pero en realidad ejecutan aplicaciones de marcadores deportivos en vivo, todas compartiendo una única credencial codificada para un proveedor legítimo de datos deportivos.
Nueve extensiones maliciosas confirmadas comenzaron de la misma manera, publicando aplicaciones de marcadores de fútbol, baloncesto, NBA o fútbol americano bajo los mismos IDs de Firefox antes de que actualizaciones posteriores reemplazaran ese código con ladrones de carteras, heredando la base de instalación y el historial de reseñas que el original había construido. Socket nombró a la campaña Fábrica de Robo de Carteras Offside por el patrón, mientras advierte que no ha establecido un único operador detrás de cada extensión.
Una billetera OKX falsa solicitaba solo dos permisos, almacenamiento y pestañas, porque nunca necesitaba buscar nada en el navegador. Simplemente cargaba una página remota y esperaba a que el usuario ingresara una frase de recuperación, lo que Socket señala como un límite de juzgar las extensiones por el acceso que solicitan.
Cualquiera que haya ingresado una frase de recuperación o una clave privada en una de estas debe tratarla como "comprometida permanentemente" y mover los fondos a una nueva billetera, dijo el equipo de Socket, ya que desinstalar una extensión no revoca una frase que ya se ha enviado a otro lugar.
Las extensiones del navegador se han convertido en una ruta recurrente para el robo de criptomonedas, con una extensión de Chrome recientemente expuesta por haber desviado comisiones de los operadores de Solana durante meses antes de ser descubierta, mientras que los atacantes también han ocultado ladrones en software pirateado, una aplicación falsa de portapapeles para Mac y juegos de PC distribuidos a través de Steam.






