AIO APEX

40 extensiones maliciosas de Firefox se hacen pasar por OKX, Rabby y TronLink para robar secretos de billeteras cripto

The Hacker News
Compartir:
40 extensiones maliciosas de Firefox se hacen pasar por OKX, Rabby y TronLink para robar secretos de billeteras cripto

Investigadores de seguridad de Socket identificaron 40 extensiones maliciosas de Firefox que roban activamente secretos de billeteras de criptomonedas haciéndose pasar por herramientas populares de Web3, incluyendo OKX, Rabby Wallet y TronLink. Las extensiones forman parte de una red más amplia de 77 identidades vinculadas que comparten código fuente, infraestructura de publicación e historiales de versiones, según un informe publicado por el equipo de Investigación de Amenazas de Socket y cubierto por primera vez por The Hacker News.

La campaña, que Socket ha denominado Offside Wallet Theft Factory, se cree activa desde marzo de 2026 y no ha sido atribuida a ningún actor o grupo de amenazas conocido.

Cómo roban datos de billeteras las extensiones

El investigador Kirill Boychenko detalló varios mecanismos distintos de robo entre las 40 extensiones confirmadas como maliciosas. Quince capturan frases de recuperación, claves privadas y otros secretos de billetera y los exfiltran a través de Cloudflare Workers. Trece versiones modificadas de la extensión legítima Rabby Wallet exfiltran keyrings serializados antes de que el cifrado local pueda protegerlos. Cinco más capturan credenciales y datos del portapapeles a través de infraestructura de comando y control codificada, y siete usan proyectos de Supabase controlados por el actor de amenazas como interruptores remotos para servir páginas de phishing o contenido señuelo dinámicamente.

El disfraz de resultados deportivos

Una característica notable de la campaña es su uso de tácticas de disfraz y pivote. Treinta y siete de las 77 extensiones vinculadas se presentan como herramientas de resultados deportivos o utilidades —cubriendo fútbol, baloncesto, la NBA y hockey— mientras promocionan funciones no relacionadas como generación de contraseñas, modo oscuro, acceso VPN, conversión de moneda, captura de pantalla y toma de notas.

Por qué esto importa más allá de los usuarios de cripto

La campaña ilustra una debilidad más amplia en los mercados de extensiones de navegador: extensiones utilitarias de apariencia legítima pueden reconvertirse en malware ladrón de credenciales mucho después de la aprobación inicial, sin activar necesariamente una nueva revisión completa. Para los usuarios que no auditan activamente qué extensiones de navegador tienen instaladas, este cambio de resultados deportivos a vaciador de billeteras es efectivamente invisible hasta que los fondos ya han desaparecido.

Los usuarios que tengan instaladas extensiones de Firefox relacionadas con billeteras de criptomonedas, resultados deportivos, acceso VPN o generación de contraseñas deben revisar inmediatamente su lista de extensiones y eliminar cualquier cosa no reconocida o sin usar. Cualquiera que sospeche que una extensión afectada pudo haber accedido a una billetera debe mover los fondos a una billetera nueva con una frase semilla recién generada.

Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.

Ver fuente original
Compartir:
40 extensiones maliciosas de Firefox se hacen pasar por OKX, Rabby y TronLink para robar secretos de billeteras cripto | AIO APEX