
16 תוספי Firefox זדוניים תוקפים משתמשי ארנקי הקריפטו של Rabby ו-OKX
חוקרי אבטחה גילו 16 תוספי Firefox זדוניים שמתחזים לכלים רגילים ומשכפלים בחשאי את ארנקי הקריפטו של Rabby ו-OKX כדי לגנוב ביטויי שחזור ומפתחות פרטיים.
תוספים זדוניים תחת הסווה של כלים יומיומיים
חוקרי האבטחה של Socket Threat Research חשפו 16 תוספי Firefox זדוניים התוקפים משתמשי שני ארנקי קריפטו פופולריים, Rabby ו-OKX. Rabby הוא ארנק Ethereum, ו-OKX הוא ארנק DeFi, וכל אחד מהם הורד על ידי יותר ממיליון משתמשים. בהתחלה התוספים הציגו את עצמם ככלים רגילים וחסרי קשר, אך בקוד הזדוני מוסתרים שכפולים מזויפים של ארנקי קריפטו אמיתיים שנוצרו על מנת ללכוד נתונים רגישים.
ביטויי השחזור נשלחים לשרתים שנשלטים על ידי התוקפים
לפי הדיווח, התוספים מתחזים לפורטלי ארנקים, כלי שולחן עבודה וכלי דפדפן, אולם הקוד שלהם לוכד ביטויי שחזור ומפתחות פרטיים בעת ייבוא הארנק ומנסה לשלוח את הסודות הללו ל-Cloudflare Workers שנשלטים על ידי התוקפים. הקורבן מתבקש לייבא את הארנק, ובכך הקורבן חושף את ביטויי השחזור בני 12 או 24 המילים שלו או את המפתחות הפרטיים שלו. שווה לציין שכל תוסף ציין במניפסט שהוא כלל לא אוגד נתונים, מה ששכנע את המשתמשים שהם כבר בטוחים.
Mozilla מחקה את התוספים, אך המסע נמשך
Mozilla הסירה את התוספים הזדוניים מחנות התוספים שלה ב-5 באוקטובר 2026. אולם החוקרים מזהירים שסביר להניח שמפעילי המסע לא עצרו, שכן הם משנים תכוף שמות חבילות, גרסאות, מזהי-ID, תיאורים ומראה כללי. Socket מכנה תגלית זו כהמשך של מסע הונאת הקריפטו המדובר קודם, אשר הפיץ לפחות 77 תוספי Firefox זדוניים באוגוסט 2026. במקרה הקודם אלפי משתמשי Firefox נפגעו מתוכנית זדונית המסתתרת בסמלי התוספים.
מה על המשתמשים שנפגעו לעשות
החוקרים מזהירים שכל משתמש שהזין ביטוי שחזור או מפתחות פרטיים כאשר התוספים הללו היו פעילים צריך להחשיב את הארנק כמחודר. המשתמשים שנפגעו מומלץ לעבור מיד לארנק חדש שנוצר בסביבה נקייה ומוגן בביטוי שחזור חדש.
מקורות: Cybernews
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.