Компания Socket, специализирующаяся на безопасности цепочек поставок ПО, выявила 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу криптовалюты, причём девять из них ранее распространяли инструменты для спортивных результатов под теми же идентификаторами.
Любой, чья фраза восстановления, закрытый ключ или связка ключей кошелька попали в одну из вредоносных версий, должен считать этот кошелёк скомпрометированным, поскольку удаление дополнения не может отозвать раскрытый секрет.
В отчёте от 19 августа 77 идентификаторов были связаны с тем, что Socket предварительно называет «Фабрикой краж кошельков Offside», причём 40 из них содержали подтверждённое вредоносное поведение. Остальные 37 были обманчивыми или подозрительными спортивными оболочками, в проанализированных версиях которых не было подтверждённой кражи полезной нагрузки.
Кампания действовала как минимум с марта по август. Записи подписи Mozilla для исходных 59 версий, проанализированных Socket, датируются периодом с 9 марта по 3 августа, причём активность приходилась на апрель и конец июля.
Истории версий Socket показывают, что затронутыми девятью идентификаторами были:
| Firefox ID | Более ранняя спортивная версия | Более поздняя вредоносная версия |
|---|---|---|
| bright-save-feed@tabtools.org | Quick Quick 7.4.0 | Rabbit For Desktop 8.20.10 |
| swift-clip-link@fasttools.co | Dial Open Pro 7.23.25 | Web3 & EVM 9.50.10 |
| deep-tip-sharp@browsify.co | Quick Shield 5.7.1 | Rby-WALLEТ 6.7.10 |
| bolt-save-vault@devplugs.co | Lite Swatch 6.5.21 |
![]() abby-WALLEТ 7.10.10 |
| core-note-nova@webtools.net | Key Pulse 8.1.21 | RABB-Walleť 8.22.30 |
| gear-save-tip@extrakits.example | Timer Pulse 5.5.5 | Rabbit WALLЕТ 11.10.10 |
| flex-lab-save@foxplugin.co | Track Quick 6.10.24 | RabbWALLЕТ 7.10.30/8.10.30 |
| pure-net-snap@fasttools.co | Store Plus 8.3.18 | Rabb
![]() WALLЕТ 9.11.30 |
| fast-zip-true@smartext.co | Pomodoro Plus 9.13.24 | RABB-WALLEТ 10.20.10 |
Socket сообщила, что несколько дополнений кампании всё ещё были активны, когда она сообщила о них Mozilla. В отчёте отмечается, что управляемое удалённо фишинговое дополнение 0KX WEB3 было активно с семью пользователями во время анализа, и Mozilla удалила его до публикации.
Что делать пострадавшим пользователям криптовалют
40 вредоносных идентификаторов использовали разные пути атаки. Семь были управляемыми удалённо фишинговыми загрузчиками, 15 перехватывали фразы восстановления, закрытые ключи или другие секреты криптокошельков, 13 модифицированных клонов программного обеспечения кошелька Rabby отправляли сериализованные связки ключей до локального шифрования, а пять собирали учётные данные и данные буфера обмена.
Фраза восстановления или закрытый ключ могут восстановить кошелёк в другом месте, а сериализованная связка ключей аналогичным образом раскрывает состояние счёта кошелька до того, как шифрование сможет его защитить.
Любой, кто ввёл один из этих секретов или использовал затронутую сборку, передавшую свою связку ключей, должен переместить оставшиеся активы на новый криптокошелёк, созданный из новой фразы восстановления.
Пользователи, подвергшиеся воздействию только группы сбора учётных данных и буфера обмена, должны изменить скомпрометированные пароли, завершить активные сеансы, где это возможно, и проверить скопированные адреса назначения. Ключи кошелька необходимо сменить в случае раскрытия секрета кошелька или связки ключей.
Mozilla заявляет, что использует автоматические индикаторы риска и проверку человеком для выявления вредоносных дополнений для кошельков и рекомендует пользователям устанавливать только расширения, ссылки на которые размещены на официальном сайте поставщика кошелька.
Socket задокументировала возможности кражи и инфраструктуру утечки данных, но не выявила подтверждённых жертв, атрибутируемых транзакций или общей суммы потерь от кампании.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright





