← К новостям
вредоносные расширения Firefox для криптокошельков

40 вредоносных расширений Firefox атаковали криптокошельки

Socket выявила 40 вредоносных расширений Firefox для атак на криптокошельки. Девять ID раньше использовались в версиях со спортивными результатами.

Специалисты Socket обнаружили связанную сеть из 77 дополнений Firefox, среди которых 40 имели подтверждённый вредоносный функционал для атак на пользователей криптокошельков. Вредоносные расширения Firefox для криптокошельков использовали сразу несколько схем кражи данных, а девять подтверждённо вредоносных ID в более ранних версиях работали как приложения со спортивными результатами.

Socket предварительно назвала кампанию Offside Wallet Theft Factory. По данным исследователей, активность прослеживается как минимум с марта 2026 года и продолжалась в августе. Записи подписания Mozilla для первых 59 изученных версий охватывают период с 9 марта по 3 августа, а всплески активности пришлись на апрель и конец июля. Позже Socket обнаружила ещё 18 связанных идентификаторов и довела общее число до 77.

Не все 77 дополнений были одинаковыми. В 40 случаях Socket подтвердила вредоносное поведение, ещё 37 представляли собой подозрительные или вводящие в заблуждение оболочки со спортивной тематикой. В изученных версиях этих 37 дополнений подтверждённого механизма кражи данных не нашли.

У 40 вредоносных дополнений использовалось несколько схем атаки:

  • 7 загружали фишинговые страницы, содержимым которых злоумышленники могли управлять удалённо;
  • 15 собирали сид-фразы, приватные ключи и другие секретные данные криптокошельков;
  • 13 были модифицированными сборками на базе Rabby Wallet и отправляли данные хранилища ключей до их локального шифрования;
  • 5 перехватывали учётные данные и содержимое буфера обмена.

Последний вариант тоже опасен: в буфере обмена могут оказаться пароль, адрес получателя, приватный ключ или другая чувствительная информация. Но наиболее серьёзные последствия возникают при утечке сид-фразы или приватного ключа. Эти данные позволяют восстановить кошелёк на другом устройстве без доступа к старому браузеру.

Поэтому простого удаления расширения недостаточно. Если сид-фраза, приватный ключ или данные хранилища ключей уже попали к злоумышленникам, старый кошелёк следует считать скомпрометированным. В таком случае оставшиеся активы безопаснее перевести в новый кошелёк, созданный с новой фразой восстановления.

Для пяти расширений, которые перехватывали учётные данные и буфер обмена, риск зависит от того, какие именно данные успели пройти через браузер. Если речь шла о паролях, их следует сменить и завершить активные сеансы. Если через буфер обмена могла пройти сид-фраза или приватный ключ, кошелёк также нужно считать скомпрометированным.

Несколько дополнений оставались доступными в момент, когда Socket сообщила о них Mozilla. Например, фишинговое дополнение 0KX WEB3 во время анализа насчитывало семь пользователей. Mozilla удалила его до публикации отчёта.

При этом масштабы реального ущерба пока неизвестны. Исследователи подтвердили наличие механизмов кражи и инфраструктуры для передачи данных, но не назвали число пострадавших, связанные с кампанией транзакции или общую сумму похищенной криптовалюты. Поэтому говорить о том, что все 40 дополнений действительно успели украсть средства, нельзя.

Mozilla ранее сообщала, что для поиска опасных дополнений криптокошельков использует автоматические индикаторы риска и ручную проверку. Пользователям компания рекомендует устанавливать такие расширения только по ссылкам с официальных сайтов разработчиков кошельков.

История с девятью ID особенно неприятна именно из-за механики обновлений. Пользователь мог установить версию со спортивными результатами, в которой Socket не обнаружила механизма кражи, а позднее получить уже вредоносную сборку под тем же идентификатором. Для криптокошелька такое «обычное обновление» может закончиться необходимостью менять ключи и срочно переводить активы.

Источники: Socket, Mozilla.