Поддельный криптокошелёк может выглядеть безупречно ровно до момента, когда владелец сам передаёт злоумышленникам главный секрет. Компания Socket обнаружила 16 вредоносных расширений Firefox, которые маскировались под Rabby Wallet, OKX Wallet и вспомогательные инструменты, а при импорте кошелька перехватывали фразы восстановления и закрытые ключи.
Четыре расширения представляли собой крупные копии Rabby Wallet с более чем тысячей файлов и значительной частью настоящего кода кошелька. Злоумышленники изменили название на похожее «Raabby WaIIet», сохранили знакомый интерфейс и встроили собственные обработчики в функции импорта. Ещё 12 дополнений копировали оформление OKX Wallet или выдавали себя за универсальные Web3-порталы.
Вредоносный код ждал ввода фразы из 12 или 24 слов либо 64-значного закрытого ключа. В копиях Rabby перехватчики встроили непосредственно в штатные операции импорта, поэтому интерфейс продолжал работать как настоящий кошелёк. Подделки OKX показывали отдельную форму импорта и передавали введённую seed-фразу фоновому сценарию расширения.
Украденные секреты отправлялись на подконтрольные узлы Cloudflare Workers. В вариантах Rabby данные попадали прямо в параметры GET-запроса, поэтому секретная строка могла дополнительно сохраниться в журналах сетевой инфраструктуры. Другие версии использовали POST-запросы, sendBeacon и резервный запрос через загрузку изображения. В 15 из 16 образцов Socket нашла общую инфраструктуру.
Во всех манифестах разработчики указывали, что дополнения не собирают пользовательские данные, хотя код обрабатывал и передавал ключи кошельков. Socket связывает новую находку с более крупной кампанией Firefox, раскрытой в августе. Тогда специалисты нашли 77 связанных расширений, включая 40 экземпляров с подтверждёнными функциями кражи данных.
Один из 16 новых образцов оказался технически сломан. Firefox не загружал содержащийся в пакете фоновый сценарий, а интерфейс и обработчик ожидали разные типы сообщений. Остальные варианты могли перехватывать секреты штатным способом. Общий маркер кампании, одинаковые участки кода и повторяющиеся адреса Cloudflare Workers указывают на единый набор инструментов для массовой сборки подделок.
К 5 октября Mozilla удалила обнаруженные дополнения из каталога Firefox. Владельцам кошельков, которые вводили в подозрительное расширение настоящую фразу восстановления или закрытый ключ, Socket советует считать все связанные счета скомпрометированными. Простого удаления дополнения или смены его пароля недостаточно. Средства рекомендуют перенести в новый кошелёк, созданный в чистой среде с новыми ключами.
