Потребителите на Firefox са изправени пред координирана кампания от злонамерени добавки, които се маскират като портфейли за криптовалута, теми и прости браузърни инструменти.

Разширенията могат да подмамят жертвите да разкрият възстановителни фрази (seed phrases), частни ключове, данни за вход и данни от клипборда, излагайки дигиталните активи и онлайн акаунтите на незабавен риск.

Активна поне от март 2026 г., операцията обхваща 77 идентичности на разширения за Firefox: 40 потвърдени злонамерени добавки и 37 подвеждащи обвивки за спортни резултати, които са помогнали на групата да се слее с легитимните предложения в магазина.

Изследователи от Socket.dev идентифицираха кампанията и временно я нарекоха „Offside Wallet Theft Factory“. Тя също така предоставя на операторите евтин начин да сменят брандове, инфраструктура и подвеждащи списъци с приложения.

От Socket.dev заявяват в доклад, споделен с Cyber Security News (CSN), че повторно използваният код, споделената инфраструктура, подвеждащите описания и промените в по-стари идентичности на разширения сочат към повторяем процес на публикуване.

Констатациите показват защо заявената цел на една добавка или скромното искане за разрешения не могат да установят доверие. Някои от пробите са използвали приложение за бележки или спортно приложение като прикритие, докато кражбата се е случвала вътре в разширението или на отдалечена страница.

15 злонамерени разширения за Firefox злоупотребяват с Cloudflare Workers

Петнадесет от злонамерените разширения са вградили фалшиви екрани за портфейли или са променили директно кода на портфейла в своите подписани пакети.

Те са улавяли възстановителните фрази и частните ключове по време на създаването или импортирането на портфейла, след което са изпращали данните към контролирани от атакуващия внедрявания на Cloudflare Workers.

Това повтаря случаите на злоупотреба с Cloudflare Workers, при които легитимна облачна услуга се използва за скриване на враждебна инфраструктура за доставка или събиране на данни.

Няколко варианта са копирали или модифицирали код на портфейл, базиран на Rabby, но са използвали несвързани имена, наподобяващи теми. Техният имплант е прихващал нови или импортирани възстановителни фрази от 12 и 24 думи.

Други проби са представяли фалшиви страници за импортиране на Portal, OKX или генерични Web3 страници, разчитайки на това жертвите сами да въведат своята тайна, вместо да я търсят в браузъра.

Възстановителната фраза може да възстанови портфейл на друго устройство, така че атакуващ, който я получи, може да поеме контрола независимо. Изтриването на разширението може да спре допълнителното събиране на данни, но не може да направи разкритата фраза отново безопасна.

Рискът следва проблема с добавките за кражба на портфейли: доверието в очевидно полезен инструмент за браузър се превръща в път към превземане на акаунт. Отделна група от 13 модифицирани разширения в стил Rabby са поели по-тих път.

Преди софтуерът на портфейла да шифрира и запази данните за ключодържателя си локално, промененият код е изпращал сериализираните ключодържатели към твърдо кодирани HTTP сървъри. Тъй като данните са си тръгвали първи, нормалното локално шифроване не е предлагало никаква защита за копираната информация.

Пренасочените добавки разширяват кампанията

Седем разширения са използвали дизайн за отдалечено управление, изграден около проекти на Supabase, управлявани от атакуващия. Един пример, „0KX WEB3“, е рекламирал функции на портфейл, но не е съдържал реални такива функции.

Вместо това той е зареждал отдалечен уебсайт в своя изскачащ прозорец, показвал е примамка под формата на бележник, когато е неактивен, и е отварял предоставената страница след инсталиране или обновяване.

Отдалечената страница е подканвала потребителите да създадат или импортират портфейл и след това е изисквала възстановителна фраза или частен ключ. Този поетапен подход прави прегледа по-труден, тъй като операторите могат да превключват разширението между безопасно изглеждащо и фишинг съдържание без повторно публикуване.

Това също така потвърждава уроците от скорошните атаки по веригата за доставки на разширения, при които последващо обновяване може да превърне доверен инструмент в такъв за кражба на данни. Още пет разширения са събирали идентификационни данни и съдържание на клипборда чрез твърдо кодиран сървър за управление и контрол (C2).

Кражбата от клипборда може да изложи на риск копирани пароли, автентификационни данни, адреси на портфейли или частни ключове.

Разследващите са открили и 37 добавки, които са твърдели, че предоставят несвързани помощни програми, но в действителност са били преопаковани приложения за спортни резултати; девет злонамерени идентичности са имали по-стари версии за спортни резултати, преди да се превърнат в крадци на портфейли.

Потребителите и екипите за сигурност трябва да премахнат изброените разширения, да преглеждат добавките отново след всяко обновяване и да проверяват издателите чрез официалните канали на проектите, преди да инсталират софтуер за портфейл.

Не въвеждайте възстановителна фраза или частен ключ в изскачащ прозорец на браузъра или уеб страница. Всеки, който е въвел някоя от двете тайни в подозрително разширение, трябва да я счита за постоянно компрометирана, да премести активите си в новосъздаден портфейл и да замени изложените на риск идентификационни данни.

Това е особено важно предвид по-ранната дейност на злонамерени разширения за Firefox, която показа, че добавките могат също така да се насочват към пароли и OAuth токени.

Индикатори за компрометиране (IoCs):

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване или свързване. Възстановете ги само в контролирани платформи за анализ на заплахи като MISP, VirusTotal или вашата SIEM система.