40 bösartige Firefox-Erweiterungen geben sich als OKX, Rabby und TronLink aus, um Krypto-Wallet-Geheimnisse zu stehlen

Sicherheitsforscher von Socket haben 40 bösartige Firefox-Erweiterungen identifiziert, die aktiv Kryptowährungs-Wallet-Geheimnisse stehlen, indem sie sich als beliebte Web3-Tools wie OKX, Rabby Wallet und TronLink ausgeben. Die Erweiterungen sind Teil eines größeren Netzwerks von 77 verknüpften Identitäten, die Quellcode, Veröffentlichungsinfrastruktur und Versionshistorien teilen, laut einem Bericht des Socket Threat Research Teams, der zuerst von The Hacker News aufgegriffen wurde.
Die Kampagne, die Socket „Offside Wallet Theft Factory“ getauft hat, ist vermutlich seit März 2026 aktiv und wurde keinem bekannten Bedrohungsakteur oder keiner Gruppe zugeordnet.
Wie die Erweiterungen Wallet-Daten stehlen
Forscher Kirill Boychenko beschrieb mehrere unterschiedliche Diebstahlmechanismen bei den 40 bestätigt bösartigen Erweiterungen. Fünfzehn erfassen Wiederherstellungsphrasen, private Schlüssel und andere Wallet-Geheimnisse und schleusen sie über Cloudflare Workers aus. Dreizehn modifizierte Builds der legitimen Rabby-Wallet-Erweiterung schleusen serialisierte Keyrings aus, bevor lokale Verschlüsselung sie schützen kann. Fünf weitere erfassen Zugangsdaten und Zwischenablage-Daten über fest codierte Command-and-Control-Infrastruktur, und sieben nutzen von Bedrohungsakteuren kontrollierte Supabase-Projekte als Fernschalter, um dynamisch Phishing-Seiten oder Täuschungsinhalte auszuliefern.
Die Sport-Ergebnis-Tarnung
Ein bemerkenswertes Merkmal der Kampagne ist ihr Einsatz von Tarn-und-Wechsel-Taktiken. Siebenunddreißig der 77 verknüpften Erweiterungen präsentieren sich als Sport-Ergebnis- oder Utility-Tools — für Fußball, Basketball, NBA und Eishockey — während sie unabhängige Funktionen wie Passwortgenerierung, Dunkelmodus, VPN-Zugang, Währungsumrechnung, Screenshot-Erfassung und Notizen bewerben.
Warum das über Krypto-Nutzer hinaus wichtig ist
Die Kampagne veranschaulicht eine breitere Schwäche in Browser-Erweiterungs-Marktplätzen: Legitim wirkende Utility-Erweiterungen können lange nach der ursprünglichen Genehmigung zu zugangsdaten-stehlender Malware umfunktioniert werden, ohne notwendigerweise eine neue vollständige Überprüfung auszulösen. Für Nutzer, die installierte Browser-Erweiterungen nicht aktiv prüfen, ist dieser Wechsel von Sport-Ergebnis zu Wallet-Leerung praktisch unsichtbar, bis die Gelder bereits verschwunden sind.
Nutzer mit Firefox-Erweiterungen im Zusammenhang mit Kryptowährungs-Wallets, Sport-Ergebnissen, VPN-Zugang oder Passwortgenerierung sollten ihre Erweiterungsliste sofort überprüfen und alles Unbekannte oder Ungenutzte entfernen. Wer vermutet, dass eine betroffene Erweiterung auf ein Wallet zugegriffen haben könnte, sollte Gelder in ein neues Wallet mit neu generierter Wiederherstellungsphrase verschieben.
Ursprünglich berichtet von The Hacker News. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen