1. Zestien kwaadaardige Firefox-extensies, die zich voordeden als portemonneeportals, desktoptools en browserhulpprogramma's, werden gebruikt om gebruikers van cryptovaluta te targeten.
2. De campagne imiteerde de interfaces van Rabby Wallet en OKX Wallet. Vier grote Rabby-klonen en twaalf kleinere OKX-achtige extensies werden geanalyseerd.
3. De kwaadaardige extensies waren ontworpen om gebruikers te misleiden bij het invoeren van herstelzinnen en privésleutels, waarbij de malafide code probeerde deze geheimen te onderscheppen.
4. Elke Rabby-kloon bevatte 1.114 bestanden, waaronder schermen voor het importeren van portemonnees, code voor accountbeheer en transactie-interfaces.
5. De kwaadaardige functies waren geplaatst direct na de importbewerkingen van privésleutels en herstelzinnen, waarbij de extensies 12- of 24-woordzinnen en 64-karakter hexadecimale privésleutels accepteerden.
6. Elf van de kleinere extensies laadden achtergrondscripts voor het stelen van inloggegevens. De importformulieren van deze kleinere extensies controleerden op exact 12 of 24 woorden en gaven de ingevoerde zin door aan een achtergrondafhandelaar. De kleinere extensies vertoonden een OKX-achtige interface onder generieke portaalbranding.
7. Elke extensie verklaarde geen gegevens te verzamelen, wat in tegenspraak was met de code voor geheimenbehandeling. De Rabby-klonen vroegen ook om brede browserrechten.
8. Verschillende methoden werden gebruikt om de onderschepte geheimen te versturen. De Rabby-klonen stuurden geheimen via GET-verzoek-URL's, met een tweede verzoekmethode indien de eerste mislukte. De actieve OKX-achtige afhandelaars stuurden ruwe zinnen via HTTPS POST-verzoeken met JSON-gegevens. Een achtergrondscript bood drie verzendmethoden: een browserbeacon, een POST-verzoek en een op afbeeldingen gebaseerd GET-fallback.
9. Een gebroken extensie miste de benodigde manifestvermelding om het achtergrondscript te laden. De statische analyse van Socket.dev kon geen aparte formuliergrijpende functionaliteit vaststellen, dus de bevestigde bevinding blijft diefstal van portemonneegeheimen.
10. Socket.dev koppelde de activiteit met hoge betrouwbaarheid aan een campagne uit augustus op basis van gedeelde code, infrastructuur en een gemeenschappelijke trackingmarkering. De eerdere campagne met diefstal uit Firefox-portemonnees gebruikte ook valse portemonnee-interfaces en Cloudflare Workers om geheimen te verzamelen.
11. Legitieme Rabby- en DeBank-domeinen die in de pakketten waren opgenomen, zijn geen campagnedindicatoren.
12. Mozilla heeft de kwaadaardige extensies op 5 oktober 2026 van zijn marktplaats verwijderd.
13. Onderzoekers van Socket.dev identificeerden de malware en publiceerden hun bevindingen op 7 oktober 2026.
14. Iedereen die een echte zin of privésleutel heeft ingevoerd in een werkende variant, moet de portemonnee als gecompromitteerd beschouwen.
15. Socket.dev raadt aan de extensies te verwijderen, een nieuwe portemonnee op een schoon apparaat te maken, activa te verplaatsen en relevante tokengoedkeuringen in te trekken.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!