40 extensões maliciosas do Firefox se passam por OKX, Rabby e TronLink para roubar segredos de carteiras cripto

Pesquisadores de segurança da Socket identificaram 40 extensões maliciosas do Firefox que roubam ativamente segredos de carteiras de criptomoedas se passando por ferramentas populares de Web3, incluindo OKX, Rabby Wallet e TronLink. As extensões fazem parte de uma rede maior de 77 identidades vinculadas que compartilham código-fonte, infraestrutura de publicação e históricos de versões, segundo um relatório publicado pela equipe de Pesquisa de Ameaças da Socket e coberto primeiro pelo The Hacker News.
A campanha, que a Socket apelidou de Offside Wallet Theft Factory, acredita-se estar ativa desde março de 2026 e não foi atribuída a nenhum ator ou grupo de ameaça conhecido.
Como as extensões roubam dados de carteiras
O pesquisador Kirill Boychenko detalhou vários mecanismos distintos de roubo entre as 40 extensões confirmadas como maliciosas. Quinze capturam frases de recuperação, chaves privadas e outros segredos de carteira e os exfiltram via Cloudflare Workers. Treze versões modificadas da extensão legítima Rabby Wallet exfiltram keyrings serializados antes que a criptografia local possa protegê-los. Mais cinco capturam credenciais e dados da área de transferência via infraestrutura de comando e controle codificada, e sete usam projetos Supabase controlados pelo ator da ameaça como interruptores remotos para servir páginas de phishing ou conteúdo isca dinamicamente.
O disfarce de placares esportivos
Uma característica notável da campanha é o uso de táticas de disfarce e pivô. Trinta e sete das 77 extensões vinculadas se apresentam como ferramentas de placares esportivos ou utilitários — cobrindo futebol, basquete, NBA e hóquei — enquanto promovem recursos não relacionados como geração de senhas, modo escuro, acesso VPN, conversão de moeda, captura de tela e anotações.
Por que isso importa além dos usuários de cripto
A campanha ilustra uma fraqueza mais ampla nos marketplaces de extensões de navegador: extensões utilitárias de aparência legítima podem ser reconvertidas em malware ladrão de credenciais muito depois da aprovação inicial, sem necessariamente acionar uma nova revisão completa. Para usuários que não auditam ativamente quais extensões de navegador têm instaladas, essa mudança de placar esportivo para esvaziador de carteira é efetivamente invisível até que os fundos já tenham desaparecido.
Usuários que tenham extensões do Firefox relacionadas a carteiras de criptomoedas, placares esportivos, acesso VPN ou geração de senhas instaladas devem revisar imediatamente sua lista de extensões e remover qualquer coisa não reconhecida ou não utilizada. Qualquer pessoa que suspeite que uma extensão afetada possa ter acessado uma carteira deve mover os fundos para uma nova carteira com uma frase de recuperação recém-gerada.
Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.
Ver fonte original