Открита е група от 40 разширения за Mozilla Firefox, които се занимават с кражба на криптовалутни портфейли, маскирайки се като OKX, Rabby Wallet, TronLink и други Web3 продукти.

Според екипа за изследване на заплахите на Socket, разширенията са част от по-широка група от 77 добавки за браузъри, които споделят общ изходен код и инфраструктура. Кампанията, наречена „Offside Wallet Theft Factory“, се смята за активна от март 2026 г. Дейността не е приписана на никой известен злонамерен субект или група.

„Анализът на ниво разширение потвърждава, че 40 от тях са зловредни“, казва изследователят по сигурността Кирил Бойченко. „Останалите 37 формират координирана операция с маски на спортни резултати. Техните анализирани версии не съдържат потвърден зловреден код за кражба на идентификационни данни или портфейли, но тяхната измамна функционалност, споделените артефакти за публикуване и историята на версиите показват злонамерено намерение.“

Сред тези 40 разширения, седем използват контролирани от автора на заплахата проекти в Supabase като отдалечени превключватели за динамично сервиране на фишинг или примамливо съдържание; 15 улавят фрази за възстановяване, частни ключове и други тайни на портфейли и ги извличат чрез Cloudflare Workers; 13 модифицирани версии на Rabby Wallet извличат сериализирани ключодържатели преди локалното шифроване; а останалите пет улавят идентификационни данни и данни от клипборда чрез твърдо кодирана командна и контролна (C2) инфраструктура.

Тайните на портфейлите се крадат по два метода: чрез отдалечено зареждане на фалшива страница за портфейл или чрез вграждане на функционалността в самото разширение. В някои случаи добавките първоначално са се появявали на официалния пазар за разширения на Firefox като маски за спортни резултати или помощни инструменти, преди да бъдат превърнати в зловреден код за кражба на портфейли под същия идентификатор на Firefox.

37-те разширения, свързани с операцията за спортни резултати, съдържат измамни имплементации, обхващащи футбол, баскетбол, NBA и хокей, и споделят твърдо кодирани идентификационни данни за легитимната услуга API-Sports, която предоставя спортни данни в реално време, докато рекламират несвързани функции като генериране на пароли, тъмен режим, VPN достъп, конвертиране на валута, заснемане на екрана и водене на сигурни бележки.

„Историческите версии на девет потвърдени зловредни идентификатора също са използвали маски за спортни резултати, обхващащи футбол, баскетбол, NBA и американски футбол, преди по-късните версии под същите идентификатори на Firefox да бъдат преназначени в разширения за кражба на портфейли“, споделят от Socket.

„Останалите 31 потвърдени зловредни идентичности нямат интеграция със спортни API, но съдържат потвърдена зловредна функционалност за кражба на портфейли или идентификационни данни.“

Имената на някои от зловредните разширения са изброени по-долу:

  • Safe-Themes - Browser Extension (bliss-heaven@webbrol.com)
  • Rabbit For Desktop (bright-save-feed@tabtools.org)
  • ℞ab␢y Wa❘Iet (flex-clock-dash@extrakits.com)
  • Rabb-Walӏet CryptoPortfolio (free-note-bolt@webtools.co)
  • RABB-Walӏet Web3 & EVM (safe-stat-pure@proaddons.net)
  • Rabbit/WALLET - EVM (sharp-stat-gear@netplugs.net)

„Една единствена успешна инсталация може да изложи на риск фраза за възстановяване, частен ключ или състояние на портфейла, струващи много повече от разходите за многократно публикуване на разширения за еднократна употреба“, каза Бойченко.

„Тази икономика помага да се обясни упоритостта на злонамерените субекти при насочването им към екосистемата на добавките за Firefox, дори когато отделните разширения съществуват за кратко и в крайна сметка биват премахнати. Ротирането на имена и идентификатори, пренасочването на съществуващи идентичности на разширения, клонирането на код и разделянето на зловредната функционалност между разширения, отдалечени страници и облачна инфраструктура правят многократното публикуване евтино и мащабируемо.“