mimile
На главную

Socket выявил 40 вредоносных дополнений Firefox, нацеленных на криптокошельки

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Socket выявил 40 вредоносных дополнений Firefox, нацеленных на криптокошельки

Компания Socket выявила 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу средств из криптокошельков. Девять из этих идентификаторов ранее распространяли спортивные инструменты под теми же ID. Mozilla удалила одно активное фишинговое дополнение, но подтверждённые жертвы и общий ущерб остаются неизвестными.

Ключевые факты

  • Socket выявил 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу средств из криптокошельков.
  • Девять из 40 вредоносных идентификаторов ранее распространяли спортивные инструменты под теми же ID.
  • Кампания действовала как минимум с марта по август; записи подписи Mozilla для 59 проанализированных версий охватывают период с 9 марта по 3 августа.
  • Mozilla удалила одно активное фишинговое дополнение 0KX WEB3, у которого на момент анализа было семь пользователей.
  • Скомпрометированные фразы восстановления, приватные ключи и сериализованные связки ключей остаются уязвимыми после удаления дополнения, что требует переноса средств на новые кошельки.

Вредоносные идентификаторы дополнений

Socket обнаружил 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу криптовалюты. Девять из этих идентификаторов ранее распространяли спортивные инструменты под теми же ID. В отчёте от 19 августа 77 идентификаторов связываются с тем, что Socket предварительно называет «Offside Wallet Theft Factory», из них 40 содержат подтверждённое вредоносное поведение. Остальные 37 представляли собой обманчивые или подозрительные спортивные оболочки, в проанализированных версиях которых не было подтверждённой полезной нагрузки для кражи. Записи подписи Mozilla для 59 проанализированных версий охватывают период с 9 марта по 3 августа, с концентрацией активности в апреле и конце июля.

Пути атак и компрометация

40 вредоносных идентификаторов использовали разные пути атак: семь были удалённо управляемыми фишинговыми загрузчиками, 15 перехватывали фразы восстановления, приватные ключи или другие секреты криптокошельков, 13 модифицированных клонов программного обеспечения кошелька Rabby отправляли сериализованные связки ключей до локального шифрования, а пять собирали учётные данные и данные буфера обмена. Любой, чья фраза восстановления, приватный ключ или связка ключей попала в одну из вредоносных версий, должен считать этот кошелёк скомпрометированным, поскольку удаление дополнения не может отозвать раскрытый секрет. Socket сообщил, что несколько дополнений кампании всё ещё были активны на момент обращения в Mozilla. В отчёте отмечается, что удалённо управляемое фишинговое дополнение 0KX WEB3 было активно с семью пользователями во время анализа, и Mozilla удалила его до публикации.

1 источник

Socket выявил 40 вредоносных дополнений Firefox, нацеленных на криптокошельки