1. Gebruikers van de Firefox-browser worden geconfronteerd met een campagne van gecoördineerde kwaadaardige add-ons die zich voordoen als legitieme cryptocurrency wallets, thema's en eenvoudige browsertools.
2. Deze schadelijke extensies zijn ontworpen om slachtoffers te misleiden en hen te verleiden tot het prijsgeven van gevoelige informatie zoals herstelzinnen, privésleutels, inloggegevens en klembordgegevens. Dit brengt digitale activa en online accounts direct in gevaar.
3. De operatie is sinds ten minste maart 2026 actief en omvat 77 Firefox-extensie-identiteiten. Hiervan zijn 40 bevestigd als kwaadaardige add-ons, terwijl 37 andere misleidende sportscore-extensies waren die door de groep werden gebruikt om op te gaan in de markt.
4. De campagne, door onderzoekers van Socket.dev de naam "Offside Wallet Theft Factory" gegeven, biedt aanvallers een goedkope methode om hun merken, infrastructuur en misleidende vermeldingen te variëren.
5. Er is sprake van een herhaalbare publicatieoperatie, gebaseerd op het hergebruik van code, gedeelde infrastructuur, misleidende beschrijvingen en wijzigingen aan oudere extensie-identiteiten.
6. Vijftien van de kwaadaardige extensies bevatten valse wallet-schermen of aangepaste wallet-code rechtstreeks in hun ondertekende pakketten.
7. Deze extensies onderschepten herstelzinnen en privésleutels tijdens het aanmaken of importeren van een wallet. Vervolgens werden deze gegevens doorgestuurd naar door aanvallers beheerde Cloudflare Workers-implementaties.
8. Sommige varianten van de kwaadaardige extensies kopieerden of wijzigden Rabby-afgeleide wallet-code, maar gaven deze uit onder ongerelateerde namen in de stijl van thema's. Het geïnjecteerde implantaat onderschepte nieuwe of geïmporteerde herstelzinnen van 12 en 24 woorden.
9. Andere samples presenteerden nagemaakte portalen van Portal, OKX of generieke Web3-importpagina's. Gebruikers moesten hierbij hun geheime informatie invoeren, in plaats van dat deze automatisch uit de browser werd gehaald.
10. Een herstelzin kan gebruikt worden om een wallet op een ander apparaat te herstellen. Een aanvaller die de herstelzin in bezit krijgt, kan daardoor onafhankelijk de controle over de wallet overnemen.
11. Een aparte groep van 13 aangepaste extensies, gebaseerd op Rabby-code, hanteerde een meer discrete methode.
12. Voordat de wallet-software zijn sleutelhangergegevens lokaal versleutelde en opsloeg, stuurde de gewijzigde code de geserialiseerde sleutelhangers naar hardgecodeerde HTTP-servers.
13. Zeven van deze extensies maakten gebruik van een afstandsbesturingsontwerp, gebaseerd op door aanvallers beheerde Supabase-projecten.
14. Een specifiek voorbeeld, de extensie "0KX WEB3", adverteerde wallet-functionaliteiten, maar bevatte deze niet. In plaats daarvan laadde het een externe website in zijn popup en toonde het een decoratief notitieblok wanneer inactief. Na installatie of een update opende het de verstrekte pagina.
15. Deze externe pagina verzocht gebruikers om een wallet aan te maken of te importeren, en vroeg vervolgens om een herstelzin of privésleutel.
16. Vijf add-ons waren specifiek gericht op het verzamelen van inloggegevens en klembordinhoud via een hardgecodeerde command-and-control server.
17. Klemborddiefstal kan potentieel blootstelling van gekopieerde wachtwoorden, authenticatiemateriaal, wallet-adressen of privésleutels veroorzaken.
18. Daarnaast werden 37 add-ons geïdentificeerd die zich voordeden als ongerelateerde hulpprogramma's, maar in werkelijkheid herverpakte sportscore-applicaties waren.
19. Van deze groep hadden negen kwaadaardige identiteiten eerdere versies als sportscore-extensies, voordat ze overschakelden naar het stelen van wallet-informatie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!