дата публікації

Десятки підроблених розширень для гаманця Firefox пов'язані з шкідливим ПЗ для крадіжки криптовалюти

джерело

Безпекова компанія Socket виявила 77 ідентичностей розширень Firefox, пов'язаних з кампанією, яку вона називає "Фабрика крадіжки гаманців", підтвердивши 40 з них як шкідливі.

Ці розширення маскуються під OKX, Rabby Wallet і TronLink, збираючи фрази відновлення через підроблені інтерфейси гаманців або модифіковані версії справжнього коду.

Дев'ять розширень спочатку публікувались як додатки для відображення спортивних результатів, а пізніші версії перетворювалися на програми для крадіжки даних гаманців. Кампанія, що тривала з 9 березня по 3 серпня, складалася з розширень, які мали спільний код, інфраструктуру та шаблони публікацій.

Близько половини з них пропонують достовірний інтерфейс гаманця та запитують у користувача імпорт існуючого гаманця, збираючи введені фрази відновлення або приватні ключі.

Інші 37 ідентичностей маскуються під генератори паролів, VPN, конвертери валют і нотатники, але насправді запускають спортивні додатки. Socket попереджає, що, якщо користувачі ввели фрази відновлення або приватні ключі в ці шкідливі розширення, їм слід вважати свої кошти "назавжди скомпрометованими" і перевести їх у новий гаманець, оскільки видалення розширення не відкличе фразу, яка вже була відправлена.

Розширення браузера стали поширеним маршрутом для крадіжок криптовалюти, зокрема, нещодавно було виявлено одне з розширень Chrome, яке крало комісійні з трейдерів Solana протягом кількох місяців.