Специалисты по безопасности обнаружили в каталоге Firefox десятки поддельных расширений , которые маскировались под криптовалютные кошельки и обычные полезные инструменты. Некоторые программы могли месяцами выглядеть безобидно, а после обновления превращались в средство, чтобы красть пароли, закрытые ключи и фразы восстановления кошельков.
Компания Socket выявила 77 связанных расширений Firefox. Вредоносный код подтвердили в 40 из них, ещё 37 представляли собой обманные приложения со спортивными результатами. Кампания, которую специалисты назвали Offside Wallet Theft Factory, действует как минимум с марта 2026 года. Активность продолжалась в августе, а несколько расширений оставались доступными на момент, когда их обнаружили.
Злоумышленники подделывали кошельки OKX, Rabby Wallet, TronLink и другие сервисы. Семь расширений обращались к принадлежащим авторам проектам на платформе Supabase и получали оттуда адрес страницы, которую нужно показать пользователю. Такой механизм позволял сначала отображать обычный блокнот, а позднее дистанционно включить поддельную форму кошелька, не выпуская новую версию расширения.
Поддельная страница предлагала создать или импортировать кошелек и просила ввести фразу восстановления либо закрытый ключ. Получив эти сведения, злоумышленник может восстановить кошелек на другом устройстве и распоряжаться средствами владельца. Документация OKX отдельно предупреждает, что фразу восстановления и закрытые ключи нужно хранить в тайне.
Ещё 15 вредоносных расширений содержали механизм, который крал данные непосредственно внутри установленного пакета. Часть программ использовала изменённый код Rabby Wallet и перехватывала фразы из 12 или 24 слов, когда пользователь создавал или импортировал кошелек. Данные отправлялись через подконтрольные злоумышленникам узлы Cloudflare Workers. Ещё 13 поддельных версий Rabby похищали содержимое хранилища ключей до того, как оно шифровалось локально.
Пять расширений собирали обычные учётные данные и содержимое буфера обмена. Информация уходила на один и тот же управляющий сервер. В исходном коде одного из образцов специалисты также нашли комментарии на русском языке, включая фразу «как в ТЗ», однако Socket не связывает кампанию с конкретной страной или группировкой.
Отдельное внимание привлекли 37 расширений, которые выдавали себя за генераторы паролей, инструменты, меняющие оформление, конвертеры валют, средства, делающие снимки страниц, и другие программы. В действительности они показывали результаты футбольных, баскетбольных и хоккейных матчей. В проверенных версиях не обнаружили, что они крадут данные, но девять идентификаторов расширений раньше использовались для подобных спортивных программ, а затем под теми же идентификаторами распространяли вредоносные версии, ворующие криптовалюту.
Такой подход позволяет сначала опубликовать относительно безобидную программу, а вредоносные функции добавить позднее через обновление. Правила Mozilla требуют, чтобы расширения точно описывали свои функции и то, как они работают с пользовательскими данными. Socket передала сведения о доступных вредоносных расширениях команде Mozilla, после чего, в частности, поддельное расширение 0KX WEB3 удалили из каталога.
Пользователям, которые вводили фразу восстановления или закрытый ключ в одно из подозрительных расширений, недостаточно просто удалить программу. Socket рекомендует считать такие данные скомпрометированными и перенести средства в новый кошелек с новыми ключами. Устанавливать криптовалютные кошельки лучше только по ссылкам с сайтов разработчиков. Например, официальный сайт Rabby перечисляет поддерживаемые версии кошелька, а OKX публикует отдельную страницу для скачивания и предупреждает об опасности поддельных приложений.