Socket выявил 40 вредоносных дополнений Firefox, нацеленных на криптокошельки
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Компания Socket выявила 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу средств из криптокошельков. Девять из этих идентификаторов ранее распространяли спортивные инструменты под теми же ID. Mozilla удалила одно активное фишинговое дополнение, но подтверждённые жертвы и общий ущерб остаются неизвестными.
Ключевые факты
- Socket выявил 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу средств из криптокошельков.
- Девять из 40 вредоносных идентификаторов ранее распространяли спортивные инструменты под теми же ID.
- Кампания действовала как минимум с марта по август; записи подписи Mozilla для 59 проанализированных версий охватывают период с 9 марта по 3 августа.
- Mozilla удалила одно активное фишинговое дополнение 0KX WEB3, у которого на момент анализа было семь пользователей.
- Скомпрометированные фразы восстановления, приватные ключи и сериализованные связки ключей остаются уязвимыми после удаления дополнения, что требует переноса средств на новые кошельки.
Вредоносные идентификаторы дополнений
Socket обнаружил 40 идентификаторов дополнений Firefox с подтверждённым вредоносным поведением, включая кражу криптовалюты. Девять из этих идентификаторов ранее распространяли спортивные инструменты под теми же ID. В отчёте от 19 августа 77 идентификаторов связываются с тем, что Socket предварительно называет «Offside Wallet Theft Factory», из них 40 содержат подтверждённое вредоносное поведение. Остальные 37 представляли собой обманчивые или подозрительные спортивные оболочки, в проанализированных версиях которых не было подтверждённой полезной нагрузки для кражи. Записи подписи Mozilla для 59 проанализированных версий охватывают период с 9 марта по 3 августа, с концентрацией активности в апреле и конце июля.
Пути атак и компрометация
40 вредоносных идентификаторов использовали разные пути атак: семь были удалённо управляемыми фишинговыми загрузчиками, 15 перехватывали фразы восстановления, приватные ключи или другие секреты криптокошельков, 13 модифицированных клонов программного обеспечения кошелька Rabby отправляли сериализованные связки ключей до локального шифрования, а пять собирали учётные данные и данные буфера обмена. Любой, чья фраза восстановления, приватный ключ или связка ключей попала в одну из вредоносных версий, должен считать этот кошелёк скомпрометированным, поскольку удаление дополнения не может отозвать раскрытый секрет. Socket сообщил, что несколько дополнений кампании всё ещё были активны на момент обращения в Mozilla. В отчёте отмечается, что удалённо управляемое фишинговое дополнение 0KX WEB3 было активно с семью пользователями во время анализа, и Mozilla удалила его до публикации.
1 источник
Socket выявил 40 вредоносных дополнений Firefox, нацеленных на криптокошельки



