August 25, 14:10
Firefox-Kampagne bringt 77 gefälschte Erweiterungen mit Malware zum Diebstahl von Kryptowährungen in Verbindung
Dozens of Fake Firefox Wallet Extensions Linked to Crypto-Stealing Malware
Decrypt

Socket brachte 77 gefälschte Identitäten von Firefox-Erweiterungen anhand gemeinsamer Codes, Infrastrukturen und Veröffentlichungsmuster miteinander in Verbindung. Socket bestätigte 40 der Erweiterungen als bösartig. Den Signaturaufzeichnungen von Mozilla zufolge lief die Kampagne vom 9. März bis zum 3. August. Mehrere Erweiterungen waren noch aktiv, als Socket sie meldete. Die Erweiterungen gaben sich als OKX, Rabby Wallet, TronLink und andere Web3-Produkte aus. Einige verwendeten Zeichen, die den Namen der legitimen Produkte stark ähnelten. Rund die Hälfte präsentierte eine Wallet-Oberfläche und forderte Nutzer auf, eine bestehende Wallet zu importieren. Diese Erweiterungen sammelten von Nutzern eingegebene Wiederherstellungsphrasen oder private Schlüssel. Dreizehn modifizierte Rabby-Versionen funktionierten normal, sendeten jedoch gespeicherte Kontodaten beim Speichern an einen externen Server. Fünf Erweiterungen sammelten gespeicherte Zugangsdaten und Inhalte der Zwischenablage. 37 weitere Identitäten erschienen als Passwortgeneratoren, Schalter für den Dunkelmodus, VPNs, Währungsumrechner und Notiz-Apps. Tatsächlich führten diese Identitäten aktive Anwendungen für Live-Sportergebnisse aus. Die Anwendungen verwendeten eine einzige fest im Code hinterlegte Zugangsdatenkombination für einen legitimen Sportdatenanbieter. Neun als bösartig bestätigte Erweiterungen veröffentlichten zunächst unter denselben Firefox-IDs Anwendungen mit Ergebnissen aus Fußball, Basketball, der NBA oder American Football. Spätere Aktualisierungen ersetzten die Ergebnisanwendungen durch Code zum Diebstahl von Wallet-Daten. Die Aktualisierungen behielten die Nutzerbasis und die Bewertungshistorie bei, die von den ursprünglichen Anwendungen aufgebaut worden waren. Socket nannte die Kampagne „Offside Wallet Theft Factory“. Socket hat nicht festgestellt, dass ein einziger Betreiber sämtliche Erweiterungen kontrollierte. Eine gefälschte OKX-Wallet forderte lediglich Berechtigungen für Speicher und Tabs an. Die Erweiterung lud eine externe Seite und wartete darauf, dass Nutzer eine Wiederherstellungsphrase eingaben. Socket erklärte, dass alleinige Berechtigungsprüfungen Erweiterungen mit diesem Verhalten möglicherweise nicht identifizieren. Socket riet jedem, der eine Wiederherstellungsphrase oder einen privaten Schlüssel in eine der Erweiterungen eingegeben hatte, diese dauerhaft als kompromittiert zu betrachten. Socket erklärte, Nutzer sollten ihr Guthaben auf eine neue Wallet übertragen, weil das Deinstallieren einer Erweiterung eine bereits an anderer Stelle übermittelte Phrase nicht widerruft. Der Artikel beschrieb Browser-Erweiterungen außerdem als einen wiederkehrenden Weg zum Diebstahl von Kryptowährungen. Er verwies auf eine Chrome-Erweiterung, die über Monate Gebühren von Solana-Händlern abschöpfte, bevor sie entdeckt wurde. Außerdem verwies er auf in raubkopierter Software versteckte Schadprogramme, eine gefälschte Mac-Zwischenablage-App und über Steam verbreitete PC-Spiele.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.