Rabby и OKX подменили прямо в браузере. 16 расширений Firefox охотились за криптокошельками

leer en español

3254
Rabby и OKX подменили прямо в браузере. 16 расширений Firefox охотились за криптокошельками

Пользователи сами передавали главный секрет, даже не подозревая о ловушке.

image

Поддельный криптокошелёк может выглядеть безупречно ровно до момента, когда владелец сам передаёт злоумышленникам главный секрет. Компания Socket обнаружила 16 вредоносных расширений Firefox, которые маскировались под Rabby Wallet, OKX Wallet и вспомогательные инструменты, а при импорте кошелька перехватывали фразы восстановления и закрытые ключи.

Четыре расширения представляли собой крупные копии Rabby Wallet с более чем тысячей файлов и значительной частью настоящего кода кошелька. Злоумышленники изменили название на похожее «Raabby WaIIet», сохранили знакомый интерфейс и встроили собственные обработчики в функции импорта. Ещё 12 дополнений копировали оформление OKX Wallet или выдавали себя за универсальные Web3-порталы.

Вредоносный код ждал ввода фразы из 12 или 24 слов либо 64-значного закрытого ключа. В копиях Rabby перехватчики встроили непосредственно в штатные операции импорта, поэтому интерфейс продолжал работать как настоящий кошелёк. Подделки OKX показывали отдельную форму импорта и передавали введённую seed-фразу фоновому сценарию расширения.

Украденные секреты отправлялись на подконтрольные узлы Cloudflare Workers. В вариантах Rabby данные попадали прямо в параметры GET-запроса, поэтому секретная строка могла дополнительно сохраниться в журналах сетевой инфраструктуры. Другие версии использовали POST-запросы, sendBeacon и резервный запрос через загрузку изображения. В 15 из 16 образцов Socket нашла общую инфраструктуру.

Во всех манифестах разработчики указывали, что дополнения не собирают пользовательские данные, хотя код обрабатывал и передавал ключи кошельков. Socket связывает новую находку с более крупной кампанией Firefox, раскрытой в августе. Тогда специалисты нашли 77 связанных расширений, включая 40 экземпляров с подтверждёнными функциями кражи данных.

Один из 16 новых образцов оказался технически сломан. Firefox не загружал содержащийся в пакете фоновый сценарий, а интерфейс и обработчик ожидали разные типы сообщений. Остальные варианты могли перехватывать секреты штатным способом. Общий маркер кампании, одинаковые участки кода и повторяющиеся адреса Cloudflare Workers указывают на единый набор инструментов для массовой сборки подделок.

К 5 октября Mozilla удалила обнаруженные дополнения из каталога Firefox. Владельцам кошельков, которые вводили в подозрительное расширение настоящую фразу восстановления или закрытый ключ, Socket советует считать все связанные счета скомпрометированными. Простого удаления дополнения или смены его пароля недостаточно. Средства рекомендуют перенести в новый кошелёк, созданный в чистой среде с новыми ключами.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»