Cybersecurity-onderzoekers hebben een cluster van 16 kwaadaardige Mozilla Firefox-extensies ontdekt die in staat zijn herstelzinnen en privésleutels voor cryptocurrency-portemonnees te stelen.
“De extensies doen zich voor als portemonneeportals, desktophulpprogramma’s en browsertools, maar hun code onderschept herstelzinnen en privésleutels tijdens importstromen van portemonnees en probeert deze geheimen naar door aanvallers gecontroleerde Cloudflare Workers te sturen”, zei Socket-onderzoeker Joseph Edwards in een analyse.
De namen van de extensies staan hieronder –
- [email protected]@6.12.2
- [email protected]@8.1.18
- [email protected]@9.21.9
- [email protected]@4.12.24
- [email protected]@8.24.21
- [email protected]@2.1
- [email protected]@1.4
- [email protected]@4.21.8
- [email protected]@4.17.1
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
Vier van deze extensies zijn klonen van Rabby Wallet, terwijl de rest gerichte klonen zijn van OKX Wallet. Er is vastgesteld dat alle geïdentificeerde add-ons, op één na, contact maken met het domein “*.icy-star-f45c.workers(.)dev”. Het einddoel is om geheugensteuntjes en privésleutels te verzamelen en deze naar het Cloudflare Workers-domein te exfiltreren.
De activiteit wordt beschouwd als een voortzetting van een eerdere golf die het applicatiebeveiligingsbedrijf in augustus 2026 documenteerde. De bevindingen suggereren dat de bedreigingsactoren pakketnamen, versies, extensie-ID’s, beschrijvingen en de presentatielaag afwisselen, terwijl ze dezelfde portemonnee-interfaces, logica voor het verwerken van inloggegevens en netwerkinfrastructuur hergebruiken.
Vanaf 5 oktober 2026 zijn alle extensies verwijderd. Gebruikers die een van de bovengenoemde extensies hebben geïnstalleerd en een echte herstelzin of privésleutel in de nep-portemonnee-interfaces hebben ingevoerd, moeten een compromis sluiten, een nieuwe portemonnee maken op een schoon systeem en hun bezittingen verplaatsen.
De bevindingen vallen samen met de ontdekking van verschillende kwaadaardige of schetsmatige extensies voor Firefox, Google Chrome en Microsoft Edge in de afgelopen maanden –
- Een Firefox-extensie genaamd “ID-Pay” ([email protected]) die zich voordoet als een hulpprogramma voor identiteitsverificatie voordat beveiligde PDF-documenten worden geopend, maar functionaliteit bevat om een externe payload op te halen uit de door de aanvaller gecontroleerde infrastructuur en JavaScript in het legitieme “accounts.google(.)com”-domein te injecteren om sessiecookies te stelen.
- Een cluster van 32 kwaadaardige browserextensies in de Chrome Web Store en Microsoft Edge Add-ons Store die zich voordoen als goedaardige productiviteitshulpprogramma’s, maar gegevens verzamelen, de surfgewoonten van gebruikers monitoren en heimelijk het actieve tabblad vervangen door een bestemmings-URL die is opgegeven in een op afstand opgehaalde configuratie. De campagne is actief sinds maart 2025 en wordt toegeschreven aan een Koreaans sprekende dreigingsacteur.
- Een cluster van ongeveer 30 kwaadaardige browserextensies die zich voordoen als productiviteitstools, privacyhulpprogramma’s en cryptocurrency-gerelateerde diensten, gepubliceerd onder de namen van legitieme, spraakmakende financiële persoonlijkheden met als doel slachtoffers om te leiden naar phishing-pagina’s voor cryptocurrency-portemonnees die zijn ontworpen om herstelzinnen te stelen, terwijl Engelssprekende gebruikers en analyseomgevingen worden overgeslagen.
- Een cluster van 31 Russischtalige Chrome-extensies die worden geadverteerd als VPN’s voor een specifieke geblokkeerde service in het land (bijvoorbeeld Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X en YouTube), maar routeren het browserverkeer via een proxy waarvan de serverlijst na de installatie wordt opgehaald van een GitHub Pages-URL (of Blogger, Google Docs en Telegram voor redundantie).
- Een Chrome Web Store-extensie met de naam Stylish die elk ChatGPT-, Gemini-, Claude-, Perplexity-, Character.AI- en GitHub Copilot-gesprek onderschept en de volledige antwoordtekst doorstuurt naar de operator.
- Een Chrome Web Store-extensie met de naam ‘Urban VPN’ die een ‘anti-phishing’-functie bevat die is ontworpen om gebruikers te waarschuwen voordat ze schadelijke sites bezoeken, maar nooit een phishing-waarschuwing retourneert en bezochte URL’s stilletjes verzendt naar servers die worden beheerd door BIScience. Urban VPN werd eerder beschuldigd van het vastleggen van gebruikersgesprekken met AI-chatbots. De ontwikkelaars van de extensie hebben echter duidelijk gemaakt dat AI-gerelateerde verwerking alleen plaatsvindt nadat de functie “AI-bescherming” expliciet is ingeschakeld. Eerder dit jaar hebben de add-on-ontwikkelaars ook een zeer ernstig beveiligingsprobleem aangepakt waardoor elke website willekeurige opdrachten naar de extensie kon sturen zonder verificatie van de oorsprong.
- Een Chrome Web Store-extensie met de naam ‘Pop-up blocker voor Chrome™ – Poper Blocker’ die op de markt wordt gebracht als advertentieblokkering, maar een tolk levert die instructies van een command-and-control (C2)-server downloadt en interpreteert, waardoor de Manifest V3-regels van Google worden omzeild die dit gedrag verbieden. Met de opdrachten kan het browservingerafdrukken, browsegeschiedenis, profielinformatie op sociale media en AI-chatbot-interacties verzamelen.
Om de dreiging die gepaard gaat met kwaadaardige extensies tegen te gaan, wordt gebruikers geadviseerd om de browserextensies die in hun omgeving zijn geïnstalleerd te controleren en de browserextensies te verwijderen die niet langer nodig zijn. Organisaties wordt aanbevolen om extensies binnen beheerde omgevingen te controleren, runtime-monitoringbenaderingen toe te passen en op gedrag gebaseerde extensiemonitoringtechnologieën in te zetten om verdachte activiteiten te detecteren.