Компания по безопасности цепочек поставок ПО Socket обнаружила 40 учётных записей расширений Firefox с подтверждённым вредоносным поведением, направленным на кражу криптоактивов. Согласно отчёту от 19 августа, девять из этих дополнений ранее распространялись под теми же идентификаторами как безобидные инструменты для отслеживания спортивных счётов, а затем были превращены в инструменты для опустошения кошельков.
Всего 77 идентификаторов связаны с кампанией, которую в Socket предварительно называют Offside Wallet Theft Factory; у 40 из них зафиксировано подтверждённое вредоносное поведение, ещё 37 являются подозрительными спортивными оболочками без подтверждённой полезной нагрузки для кражи. Активность продолжалась по меньшей мере с марта по август: версии, подписанные Mozilla, датируются 9 марта — 3 августа, а всплески активности пришлись на апрель и конец июля.
Атака была многовекторной. Семь расширений действовали как дистанционно управляемые фишинговые загрузчики, 15 собирали сид-фразы, приватные ключи и другие секреты криптокошельков, 13 представляли собой модифицированные клоны кошелька Rabby, отправлявшие сериализованные keyring до локального шифрования, а пять крали учётные данные и содержимое буфера обмена.
В Socket подчёркивают: если сид-фраза, приватный ключ или keyring попали в одну из вредоносных версий, удаление расширения не отменяет компрометацию — такой кошелёк необходимо считать скомпрометированным. Пользователям, передавшим секреты, рекомендуется перевести оставшиеся активы на новый кошелёк, созданный с новой сид-фразой. Тем, кто столкнулся только с кражей учётных данных и содержимого буфера обмена, следует сменить пароли, завершить активные сессии и проверять скопированные адреса назначения.
Mozilla уже удалила часть вредоносных расширений, включая дистанционно управляемый фишинговый аддон 0KX WEB3, который на момент анализа имел семь пользователей. Socket зафиксировала инфраструктуру эксфильтрации, но не назвала подтверждённых жертв, транзакции или общий размер потерь. Исследователи напоминают, что установка расширений только с официального сайта разработчика кошелька и хранение ключей вне браузера остаются базовой защитой от этого класса атак.