Кратко

  • Фирма по безопасности Socket связала 77 личностей расширений Firefox с кампанией, которую она называет «Фабрика кражи кошельков Offside», подтвердив 40 как вредоносные.
  • Они выдают себя за OKX, Rabby Wallet и TronLink, захватывая фразы восстановления через поддельные интерфейсы кошельков или модифицированные версии реального кода кошельков.
  • Девять были опубликованы как приложения для спортивных результатов, прежде чем более поздние версии заменили эту функцию кодом кражи кошельков.

Пользователи Firefox стали целью конвейера поддельных крипто-кошельков расширений, некоторые из которых месяцами публиковали живые футбольные результаты, прежде чем были тихо преобразованы в инструменты для кражи фраз восстановления.

Команда исследования угроз Socket опубликовала свои выводы на прошлой неделе, связав 77 личностей расширений через общий код, инфраструктуру и шаблоны публикации, и подтвердив 40 как вредоносные. Записи подписи Mozilla относят кампанию к периоду с 9 марта по 3 августа, при этом несколько расширений все еще были активны, когда Socket сообщил о них.

Вредоносные дополнения выдают себя за OKX, Rabby Wallet, TronLink и другие продукты Web3, часто используя символы, которые достаточно близко напоминают настоящие имена, чтобы пройти беглый взгляд. Примерно половина представляет убедительный интерфейс кошелька и просит пользователя импортировать существующий кошелек, собирая любую фразу восстановления или закрытый ключ, которые вводятся. Еще 13 — это модифицированные сборки Rabby, которые ведут себя нормально, отправляя сохраненные данные учетной записи кошелька на внешний сервер при сохранении. Пять собирают сохраненные учетные данные и содержимое буфера обмена вместо этого.

От футбольных результатов до кражи кошельков

Еще 37 личностей замаскированы под генераторы паролей, переключатели темного режима, VPN, конвертеры валют и инструменты для заметок, но на самом деле запускают приложения для живых спортивных результатов, все использующие один жестко закодированный учетные данные для легитимного поставщика спортивных данных.

Девять подтвержденных вредоносных расширений начали так же, публикуя приложения для результатов футбола, баскетбола, НБА или американского футбола под теми же идентификаторами Firefox, прежде чем более поздние обновления заменили этот код на похитители кошельков, унаследовав установленную базу и историю обзоров, которые оригинал создал. Socket назвал кампанию «Фабрика кражи кошельков Offside» по этому образцу, предостерегая, что не установил единого оператора за каждым расширением.

Один поддельный кошелек OKX запрашивал только два разрешения: хранилище и вкладки, потому что ему никогда не нужно было искать что-либо в браузере. Он просто загружал удаленную страницу и ждал, пока пользователь введет фразу восстановления, что Socket отмечает как ограничение оценки расширений по запрашиваемому ими доступу.

Любой, кто ввел фразу восстановления или закрытый ключ в одно из этих расширений, должен считать его "постоянно скомпрометированным" и перевести средства на новый кошелек, заявила команда Socket, поскольку удаление расширения не отменяет фразу, уже отправленную в другое место.

Расширения браузера стали повторяющимся путем кражи криптовалюты: недавно было обнаружено, что расширение Chrome выкачивало комиссии у трейдеров Solana в течение месяцев, прежде чем было поймано, а злоумышленники также прятали стилеры в пиратском программном обеспечении, поддельном приложении для буфера обмена Mac и ПК-играх, распространяемых через Steam.