август 25, 14:10
Кампания Firefox связала 77 поддельных расширений с вредоносным ПО для кражи криптовалюты
Dozens of Fake Firefox Wallet Extensions Linked to Crypto-Stealing Malware
Decrypt

Socket связала 77 поддельных идентификаторов расширений Firefox на основе общих кода, инфраструктуры и схем публикации. Компания подтвердила, что 40 из них были вредоносными. Согласно записям о подписании Mozilla, кампания продолжалась с 9 марта по 3 августа. На момент сообщения Socket несколько расширений всё ещё оставались доступными. Эти расширения выдавали себя за OKX, Rabby Wallet, TronLink и другие продукты Web3. Некоторые использовали символы, которые были очень похожи на названия настоящих продуктов. Примерно половина отображала интерфейс кошелька и предлагала пользователям импортировать существующий кошелёк. Такие расширения собирали введённые пользователями сид-фразы или закрытые ключи. Тринадцать модифицированных сборок Rabby работали нормально, но при сохранении отправляли данные аккаунта на внешний сервер. Пять расширений собирали сохранённые учётные данные и содержимое буфера обмена. Ещё 37 идентификаторов, по всей видимости, представляли собой генераторы паролей, переключатели тёмного режима, VPN-сервисы, конвертеры валют и приложения для заметок. На самом деле эти идентификаторы запускали приложения с результатами спортивных матчей в реальном времени. Приложения использовали один встроенный в код идентификатор доступа к легитимному поставщику спортивных данных. Девять подтверждённо вредоносных расширений изначально публиковали приложения с результатами футбольных, баскетбольных матчей, матчей NBA или американского футбола под теми же идентификаторами Firefox. Позднее обновления заменили приложения с результатами на код для кражи средств из кошельков. При этом обновления сохранили пользовательскую базу установок и историю отзывов, накопленные исходными приложениями. Socket назвала кампанию Offside Wallet Theft Factory. Socket не установила, что всеми расширениями управлял один оператор. Одно поддельное расширение кошелька OKX запрашивало только разрешения на хранилище и вкладки. Расширение загружало удалённую страницу и ждало, пока пользователи введут сид-фразу. Socket заявила, что одной проверки разрешений может быть недостаточно для выявления расширений с таким поведением. Socket посоветовала всем, кто вводил сид-фразу или закрытый ключ в одно из этих расширений, считать их навсегда скомпрометированными. Socket заявила, что пользователям следует перевести средства в новый кошелёк, поскольку удаление расширения не отзывает сид-фразу, которая уже была отправлена в другое место. В статье также говорится, что браузерные расширения остаются повторяющимся каналом кражи криптовалюты. В качестве примера приводится расширение Chrome, которое в течение нескольких месяцев незаметно присваивало комиссии трейдеров Solana, прежде чем это обнаружили. Также упоминаются стилеры, скрытые в пиратском ПО, поддельное приложение буфера обмена для Mac и компьютерные игры, распространявшиеся через Steam.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.