- дата публікації
Десятки підроблених розширень для гаманця Firefox пов'язані з шкідливим ПЗ для крадіжки криптовалюти
- джерело
- сайт
- decrypt.co
- відкрити джерело
Безпекова компанія Socket виявила 77 ідентичностей розширень Firefox, пов'язаних з кампанією, яку вона називає "Фабрика крадіжки гаманців", підтвердивши 40 з них як шкідливі.
Ці розширення маскуються під OKX, Rabby Wallet і TronLink, збираючи фрази відновлення через підроблені інтерфейси гаманців або модифіковані версії справжнього коду.
Дев'ять розширень спочатку публікувались як додатки для відображення спортивних результатів, а пізніші версії перетворювалися на програми для крадіжки даних гаманців. Кампанія, що тривала з 9 березня по 3 серпня, складалася з розширень, які мали спільний код, інфраструктуру та шаблони публікацій.
Близько половини з них пропонують достовірний інтерфейс гаманця та запитують у користувача імпорт існуючого гаманця, збираючи введені фрази відновлення або приватні ключі.
Інші 37 ідентичностей маскуються під генератори паролів, VPN, конвертери валют і нотатники, але насправді запускають спортивні додатки. Socket попереджає, що, якщо користувачі ввели фрази відновлення або приватні ключі в ці шкідливі розширення, їм слід вважати свої кошти "назавжди скомпрометованими" і перевести їх у новий гаманець, оскільки видалення розширення не відкличе фразу, яка вже була відправлена.
Розширення браузера стали поширеним маршрутом для крадіжок криптовалюти, зокрема, нещодавно було виявлено одне з розширень Chrome, яке крало комісійні з трейдерів Solana протягом кількох місяців.