W skrócie

  • Firma bezpieczeństwa Socket powiązała 77 tożsamości rozszerzeń Firefoksa z kampanią, którą nazywa Offside Wallet Theft Factory, potwierdzając, że 40 z nich jest złośliwych.
  • Podszywają się one pod OKX, Rabby Wallet i TronLink, przechwytując frazy odzyskiwania poprzez fałszywe interfejsy portfeli lub zmodyfikowane wersje prawdziwego kodu portfela.
  • Dziewięć z nich zostało opublikowanych jako aplikacje z wynikami sportowymi, zanim późniejsze wersje zastąpiły tę funkcję kodem kradnącym portfele.

Użytkownicy Firefoksa byli celem linii produkcyjnej fałszywych rozszerzeń kryptowalutowych portfeli, z których niektóre przez miesiące publikowały wyniki piłkarskie na żywo, zanim zostały po cichu przekształcone w narzędzia do kradzieży fraz odzyskiwania.

Zespół badawczy ds. zagrożeń Socket opublikował swoje ustalenia w zeszłym tygodniu, łącząc 77 tożsamości rozszerzeń poprzez wspólny kod, infrastrukturę i wzorce publikowania oraz potwierdzając, że 40 z nich jest złośliwych. Rekordy podpisywania Mozilli umieszczają kampanię w okresie od 9 marca do 3 sierpnia, a kilka rozszerzeń było nadal aktywnych, gdy Socket je zgłosił.

Złośliwe dodatki podszywają się pod OKX, Rabby Wallet, TronLink i inne produkty Web3, często używając znaków, które są na tyle podobne do prawdziwych nazw, że przechodzą pobieżną kontrolę. Mniej więcej połowa prezentuje przekonujący interfejs portfela i prosi użytkownika o zaimportowanie istniejącego portfela, zbierając każdą wpisaną frazę odzyskiwania lub klucz prywatny. Kolejne 13 to zmodyfikowane wersje Rabby, które zachowują się normalnie, wysyłając zapisane dane konta portfela na zewnętrzny serwer podczas ich zapisywania. Pięć zbiera zapisane poświadczenia i zawartość schowka.

Od wyników piłkarskich do kradzieży portfela

Kolejne 37 tożsamości jest przebranych za generatory haseł, przełączniki trybu ciemnego, VPN-y, konwertery walut i narzędzia do notatek, ale w rzeczywistości uruchamiają aplikacje z wynikami sportowymi na żywo, wszystkie korzystające z jednego zakodowanego poświadczenia dla legalnego dostawcy danych sportowych.

Dziewięć potwierdzonych złośliwych rozszerzeń zaczęło w ten sam sposób, publikując aplikacje z wynikami piłki nożnej, koszykówki, NBA lub futbolu amerykańskiego pod tymi samymi identyfikatorami Firefoksa, zanim późniejsze aktualizacje zastąpiły ten kod kradzieżami portfeli, dziedzicząc bazę instalacji i historię recenzji, które oryginał zbudował. Socket nazwał kampanię Offside Wallet Theft Factory po tym wzorcu, jednocześnie ostrzegając, że nie ustalił pojedynczego operatora stojącego za każdym rozszerzeniem.

Jedna fałszywa portfel OKX prosił tylko o dwa uprawnienia: pamięć masową i karty, ponieważ nigdy nie musiał przeszukiwać przeglądarki w poszukiwaniu czegokolwiek. Po prostu ładował zdalną stronę i czekał, aż użytkownik wprowadzi frazę odzyskiwania, co Socket oznacza jako ograniczenie oceny rozszerzeń na podstawie żądanych przez nie dostępu.

Każdy, kto wprowadził frazę odzyskiwania lub klucz prywatny do jednego z tych rozszerzeń, powinien traktować to jako "trwale naruszone" i przenieść środki do nowego portfela, powiedział zespół Socket, ponieważ odinstalowanie rozszerzenia nie unieważnia frazy już wysłanej gdzie indziej.

Rozszerzenia przeglądarki stały się powracającą drogą do kradzieży kryptowalut, a rozszerzenie Chrome zostało niedawno ujawnione jako odprowadzające opłaty od traderów Solana przez miesiące, zanim zostało wykryte, podczas gdy atakujący ukrywali również złodziei w pirackim oprogramowaniu, fałszywej aplikacji do schowka na Maca oraz grach PC dystrybuowanych przez Steam.