Ağustos 25, 14:10
Firefox kampanyası, kripto para çalan kötü amaçlı yazılımla bağlantılı 77 sahte eklenti tespit etti
Dozens of Fake Firefox Wallet Extensions Linked to Crypto-Stealing Malware
Decrypt

Socket, ortak kod, altyapı ve yayınlama kalıpları üzerinden 77 sahte Firefox eklentisi kimliğini ilişkilendirdi. Socket, bunların 40'ının kötü amaçlı olduğunu doğruladı. Mozilla imzalama kayıtları, kampanyanın 9 Mart-3 Ağustos arasında sürdüğünü gösteriyor. Socket bunları bildirdiğinde bazı eklentiler hâlâ yayındaydı. Bu eklentiler OKX, Rabby Wallet, TronLink ve diğer Web3 ürünlerini taklit etti. Bazıları, gerçek ürün adlarına çok benzeyen karakterler kullandı. Yaklaşık yarısı bir cüzdan arayüzü sundu ve kullanıcılardan mevcut bir cüzdanı içe aktarmalarını istedi. Bu eklentiler, kullanıcıların girdiği kurtarma ifadelerini veya özel anahtarları topladı. Değiştirilmiş 13 Rabby sürümü normal şekilde çalıştı, ancak kaydedildiği sırada hesap verilerini harici bir sunucuya gönderdi. Beş eklenti, kayıtlı kimlik bilgilerini ve pano içeriğini topladı. Diğer 37 kimlik ise parola oluşturucular, karanlık mod araçları, VPN'ler, para birimi dönüştürücüleri ve not alma araçları gibi görünüyordu. Bu kimlikler gerçekte canlı spor skoru uygulamaları çalıştırıyordu. Uygulamalar, meşru bir spor verisi sağlayıcısına ait tek bir sabit kodlanmış kimlik bilgisini paylaşıyordu. Kötü amaçlı olduğu doğrulanan dokuz eklenti, başlangıçta aynı Firefox kimlikleri altında futbol, basketbol, NBA veya Amerikan futbolu skor uygulamaları yayımladı. Daha sonraki güncellemeler, skor uygulamalarının yerini cüzdanlardan varlık çalan kodlara bıraktı. Güncellemeler, ilk uygulamaların oluşturduğu kurulu kullanıcı tabanını ve inceleme geçmişini korudu. Socket kampanyaya Offside Wallet Theft Factory adını verdi. Socket, her eklentinin tek bir operatör tarafından kontrol edildiğini ortaya koymadı. Sahte OKX cüzdanlarından biri yalnızca depolama ve sekme izinlerini istedi. Eklenti uzak bir sayfa yükledi ve kullanıcıların bir kurtarma ifadesi girmesini bekledi. Socket, yalnızca izin incelemelerinin bu davranışa sahip eklentileri tespit etmeyebileceğini söyledi. Socket, eklentilerden birine kurtarma ifadesi veya özel anahtar giren herkesin bunu kalıcı olarak ele geçirilmiş kabul etmesini tavsiye etti. Socket, bir eklentiyi kaldırmanın başka bir yere gönderilmiş kurtarma ifadesini geçersiz kılmadığını belirterek kullanıcıların varlıklarını yeni bir cüzdana taşıması gerektiğini söyledi. Makalede ayrıca tarayıcı eklentilerinin kripto para hırsızlığı için tekrarlanan bir kanal olduğu anlatıldı. Makale, tespit edilmeden önce aylar boyunca Solana yatırımcılarının işlemlerinden ücret sızdıran bir Chrome eklentisine de yer verdi. Ayrıca korsan yazılımlara, sahte bir Mac pano uygulamasına ve Steam üzerinden dağıtılan bilgisayar oyunlarına gizlenmiş hırsızlık yazılımlarından söz edildi.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.