40 extensions Firefox malveillantes usurpent OKX, Rabby et TronLink pour voler des secrets de portefeuilles crypto

Des chercheurs en sécurité de Socket ont identifié 40 extensions Firefox malveillantes volant activement des secrets de portefeuilles de cryptomonnaies en usurpant l'identité d'outils Web3 populaires, notamment OKX, Rabby Wallet et TronLink. Les extensions font partie d'un réseau plus large de 77 identités liées partageant du code source, une infrastructure de publication et des historiques de versions, selon un rapport publié par l'équipe de recherche sur les menaces de Socket et d'abord relayé par The Hacker News.
La campagne, que Socket a baptisée Offside Wallet Theft Factory, serait active depuis mars 2026 et n'a été attribuée à aucun acteur ou groupe de menace connu.
Comment les extensions volent les données de portefeuille
Le chercheur Kirill Boychenko a détaillé plusieurs mécanismes de vol distincts parmi les 40 extensions confirmées malveillantes. Quinze capturent les phrases de récupération, clés privées et autres secrets de portefeuille et les exfiltrent via Cloudflare Workers. Treize versions modifiées de l'extension légitime Rabby Wallet exfiltrent des trousseaux de clés sérialisés avant que le chiffrement local ne puisse les protéger. Cinq autres capturent des identifiants et des données de presse-papiers via une infrastructure de commande et contrôle codée en dur, et sept utilisent des projets Supabase contrôlés par l'acteur de la menace comme interrupteurs distants pour servir des pages de phishing ou du contenu leurre de manière dynamique.
Le déguisement en scores sportifs
Une caractéristique notable de la campagne est son usage de tactiques de déguisement puis de pivot. Trente-sept des 77 extensions liées se présentent comme des outils de scores sportifs ou des utilitaires — couvrant le football, le basketball, la NBA et le hockey — tout en promouvant des fonctionnalités sans rapport comme la génération de mots de passe, le mode sombre, l'accès VPN, la conversion de devises, la capture d'écran et la prise de notes.
Pourquoi cela concerne aussi les non-utilisateurs de crypto
La campagne illustre une faiblesse plus large des places de marché d'extensions de navigateur : des extensions utilitaires d'apparence légitime peuvent être reconverties en malware voleur d'identifiants longtemps après l'approbation initiale, sans nécessairement déclencher un nouvel examen complet. Pour les utilisateurs qui n'auditent pas activement les extensions de navigateur installées, ce pivot de score sportif à vidangeur de portefeuille est effectivement invisible jusqu'à ce que les fonds aient déjà disparu.
Les utilisateurs disposant d'extensions Firefox liées aux portefeuilles de cryptomonnaies, aux scores sportifs, à l'accès VPN ou à la génération de mots de passe devraient examiner immédiatement leur liste d'extensions et supprimer tout élément non reconnu ou inutilisé. Quiconque soupçonne qu'une extension affectée a pu accéder à un portefeuille devrait transférer ses fonds vers un nouveau portefeuille avec une phrase de récupération nouvellement générée.
Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.
Voir la source originale