
16 шкідливих розширень Firefox націлені на користувачів криптогаманців Rabby та OKX
Дослідники безпеки виявили 16 шкідливих розширень Firefox, які маються як звичайні інструменти та приховано клонують гаманці Rabby і OKX, щоб викрасти фрази відновлення та приватні ключі.
Шкідливі розширення під виглядом повсякденних інструментів
Дослідники безпеки Socket Threat Research виявили 16 шкідливих розширень Firefox, які націлені на користувачів двох популярних криптовалютних гаманців — Rabby та OKX. Rabby — це гаманець Ethereum, OKX — гаманець DeFi, і кожен із них завантажили понад мільйон користувачів. Спочатку розширення подавалися як звичайні, непов’язані інструменти, але у шкідливому коді сховані фальшиві клони реальних криптогаманців, створені для перехоплення конфіденційних даних.
Фрази відновлення надсилаються на сервери, контрольовані зловмисниками
За даними звіту, розширення мануються як портал гаманців, десктопні інструменти та інструменти браузера, однак їхній код під час імпорту гаманця перехоплює фрази відновлення та приватні ключі і намагається надіслати ці секрети на Cloudflare Workers, контрольовані зловмисниками. Жертві пропонують імпортувати гаманець, через що вона розкриває свої 12- або 24-слівні фрази відновлення або приватні ключі. Примітно, що всі розширення в маніфесті заявляли, що взагалі не збирають дані, що переконувало користувачів нібито безпечними.
Mozilla видалила додатки, проте кампанія триває
Mozilla видалила шкідливі розширення зі свого магазину додатків станом на 5 жовтня 2026 року. Проте дослідники попереджають, що малоймовірно, що оператори кампанії зупинилися, оскільки вони часто змінюють назви пакетів, версії, ID, описи та загалом презентацію. Socket називає це відновленням раніше зазначеної кампанії криптокрадіжок, яка у серпні 2026 року розповсюдила щонайменше 77 шкідливих розширень Firefox. У попередньому випадку тисячі користувачів Firefox стали жертвами шкідливої програми, схована в іконках розширень.
Що мають зробити постраждалі користувачі
Дослідники попереджають, що будь-який користувач, який у час активності цих розширень ввів фразу відновлення або приватні ключі, повинен вважати гаманець скомпрометованим. Постраждалим користувачам рекомендують негайно перейти на новий гаманець, створений у чистому середовищі та захищений новою фразою відновлення.
Джерела: Cybernews
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.