40 kwaadaardige Firefox-extensies doen zich voor als Web3-producten om portemonneegeheimen te stelen

Er is vastgesteld dat een reeks van 40 Mozilla Firefox-extensies betrokken zijn bij diefstal van cryptocurrency-portemonnees door zich voor te doen als OKX, Rabby Wallet, TronLink en andere Web3-producten.

Volgens het Socket Threat Research-team maken de extensies deel uit van een bredere reeks van 77 browser-add-ons die broncode- en infrastructuuroverlappingen delen. De campagne, nagesynchroniseerd Buitenspel Portemonnee Diefstal Fabriekwordt verondersteld actief te zijn sinds maart 2026. De activiteit is niet toegeschreven aan een bekende dreigingsactoren of -groep.

“Een analyse op extensieniveau bevestigt dat 40 kwaadaardig is”, zegt beveiligingsonderzoeker Kirill Boychenko. “Nog eens 37 vormen een gecoördineerde multi-sport score-shell-operatie. Hun geanalyseerde builds bevatten geen bevestigde payloads voor het stelen van inloggegevens of portemonnees, maar hun misleidende functionaliteit, gedeelde publicatieartefacten en versiegeschiedenis duiden op kwaadaardige bedoelingen.”

Van deze 40 extensies gebruiken er zeven Supabase-projecten die door bedreigingsactors worden bestuurd als externe schakelaars voor serverphishing of om inhoud dynamisch te misleiden; 15 herstelzinnen, privésleutels en andere portemonneegeheimen vastleggen en deze via Cloudflare Workers exfiltreren; 13 gemodificeerde Rabby Wallet bouwt geserialiseerde sleutelhangers vóór lokale codering; en de overige vijf leggen inloggegevens en klembordgegevens vast via een hardgecodeerde commando- en controle-infrastructuur (C2).

De portefeuillegeheimen worden op twee manieren gestolen: het op afstand laden van een nep-portemonneepagina of het inbakken van de functionaliteit in de extensie zelf. In sommige gevallen verschenen de add-ons voor het eerst op de officiële marktplaats voor Firefox-extensies als sportuitslagen of hulpprogrammashells, voordat ze onder dezelfde Firefox-ID werden omgezet in portefeuillestelende malware.

De 37 extensies met betrekking tot de sportscore-operatie bevatten misleidende implementaties die zich uitstrekken over voetbal, basketbal, NBA en hockey, en delen een hardgecodeerde inloggegevens voor legitieme API-Sports, een legitieme service die realtime sportgegevens levert, terwijl ze niet-gerelateerde functies op de markt brengt, zoals het genereren van wachtwoorden, de donkere modus, VPN-toegang, valutaconversie, het maken van screenshots en het maken van aantekeningen.

“Historische versies van negen bevestigde kwaadaardige identiteiten maakten ook gebruik van sportscore-shells van voetbal, basketbal, NBA en American football voordat latere versies onder dezelfde Firefox-ID’s werden hergebruikt in portemonnee-stelende extensies”, aldus Socket.

“De andere 31 bevestigde kwaadaardige identiteiten missen de sport-API-integratie, maar bevatten een bevestigde kwaadaardige functionaliteit voor het stelen van portemonnees of inloggegevens.”

De namen van enkele van de kwaadaardige extensies staan ​​hieronder:

“Een enkele succesvolle installatie kan een herstelzin, privésleutel of portemonneestatus blootleggen die veel meer waard is dan de kosten van het herhaaldelijk publiceren van wegwerpextensies”, aldus Boychenko.

“Die economische aspecten helpen bij het verklaren van de volharding van de bedreigingsactoren in het aanvallen van het Firefox Add-ons-ecosysteem, zelfs als individuele extensies van korte duur zijn en uiteindelijk worden verwijderd. Het roteren van namen en ID’s, het opnieuw gebruiken van bestaande extensie-identiteiten, het klonen van code en het scheiden van kwaadaardige functionaliteit over extensies, externe pagina’s en cloudinfrastructuur maken herhaalde publicatie goedkoop en schaalbaar.”

Thijs Van der Does