Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 08 oktober 2026 om 17:33 | person_outline 22 🙂

    Zestien Firefox-extensies ontmaskerd als cryptodiefstalcampagne

    Afbeelding is gegenereerd.
Zestien kwaadaardige Firefox-extensies, die zich voordeden als legitieme portemonneeportals, desktoptools en browserhulpprogramma's, zijn gebruikt om gebruikers van cryptovaluta te targeten. Deze extensies imiteerden de interfaces van bekende wallets zoals Rabby Wallet en OKX Wallet. Er werden vier grote kloons van Rabby en twaalf kleinere extensies met een OKX-achtige interface geanalyseerd.

De kwaadaardige software was specifiek ontworpen om gebruikers te misleiden bij het invoeren van hun herstelzinnen en privésleutels. De malware probeerde deze gevoelige informatie te onderscheppen zodra deze werd ingevoerd. Elke Rabby-kloon bevatte een uitgebreide set van 1.114 bestanden, waaronder schermen voor het importeren van portemonnees, code voor accountbeheer en transactie-interfaces. De gestolen informatie werd verzameld na de importbewerkingen van privésleutels en herstelzinnen, waarbij de extensies specifiek 12- of 24-woordzinnen en 64-karakter hexadecimale privésleutels accepteerden.

Elf van de kleinere extensies maakten gebruik van achtergrondscripts voor het stelen van inloggegevens. Deze extensies controleerden op zinnen van exact 12 of 24 woorden en stuurden deze vervolgens door naar een achtergrondafhandelaar. De interfaces van deze kleinere extensies leken op die van OKX, maar waren verpakt onder generieke portaalbranding. Tot overmaat van ramp verklaarde elke extensie in strijd met de feitelijke code dat er geen gegevens werden verzameld. De Rabby-klonen vroegen bovendien om brede browserrechten.

Verschillende methoden werden ingezet om de onderschepte geheimen te verzenden. De Rabby-klonen stuurden de informatie via GET-verzoek-URL's, met een alternatieve methode indien de eerste mislukte. De actieve OKX-achtige extensies verstuurden de ruwe zinnen via HTTPS POST-verzoeken met JSON-gegevens. Een achtergrondscript bood zelfs drie verzendmethoden aan: een browserbeacon, een POST-verzoek en een op afbeeldingen gebaseerd GET-fallback. Een enkele gebroken extensie miste de benodigde manifestvermelding om het achtergrondscript te laden, waardoor de bevestigde functionaliteit beperkt bleef tot diefstal van portemonneegeheimen.

Onderzoekers van Socket.dev hebben deze activiteit met hoge betrouwbaarheid gekoppeld aan een eerdere campagne in augustus 2026, gebaseerd op gedeelde code, infrastructuur en een gemeenschappelijke trackingmarkering. Die eerdere campagne gebruikte eveneens valse portemonnee-interfaces en Cloudflare Workers om geheimen te verzamelen. Hoewel legitieme Rabby- en DeBank-domeinen in de pakketten waren opgenomen, vormden deze geen campagnedindicatoren.

Mozilla heeft de kwaadaardige extensies op 5 oktober 2026 van zijn marktplaats verwijderd. Onderzoekers van Socket.dev identificeerden de malware en publiceerden hun bevindingen op 7 oktober 2026. Iedereen die een echte herstelzin of privésleutel heeft ingevoerd in een werkende variant, moet de betreffende portemonnee als gecompromitteerd beschouwen. Socket.dev raadt aan de extensies onmiddellijk te verwijderen, een nieuwe portemonnee op een schoon apparaat te creëren, activa te verplaatsen en alle relevante tokengoedkeuringen in te trekken.
 
Facts

1. Zestien kwaadaardige Firefox-extensies, die zich voordeden als portemonneeportals, desktoptools en browserhulpprogramma's, werden gebruikt om gebruikers van cryptovaluta te targeten.
2. De campagne imiteerde de interfaces van Rabby Wallet en OKX Wallet. Vier grote Rabby-klonen en twaalf kleinere OKX-achtige extensies werden geanalyseerd.
3. De kwaadaardige extensies waren ontworpen om gebruikers te misleiden bij het invoeren van herstelzinnen en privésleutels, waarbij de malafide code probeerde deze geheimen te onderscheppen.
4. Elke Rabby-kloon bevatte 1.114 bestanden, waaronder schermen voor het importeren van portemonnees, code voor accountbeheer en transactie-interfaces.
5. De kwaadaardige functies waren geplaatst direct na de importbewerkingen van privésleutels en herstelzinnen, waarbij de extensies 12- of 24-woordzinnen en 64-karakter hexadecimale privésleutels accepteerden.
6. Elf van de kleinere extensies laadden achtergrondscripts voor het stelen van inloggegevens. De importformulieren van deze kleinere extensies controleerden op exact 12 of 24 woorden en gaven de ingevoerde zin door aan een achtergrondafhandelaar. De kleinere extensies vertoonden een OKX-achtige interface onder generieke portaalbranding.
7. Elke extensie verklaarde geen gegevens te verzamelen, wat in tegenspraak was met de code voor geheimenbehandeling. De Rabby-klonen vroegen ook om brede browserrechten.
8. Verschillende methoden werden gebruikt om de onderschepte geheimen te versturen. De Rabby-klonen stuurden geheimen via GET-verzoek-URL's, met een tweede verzoekmethode indien de eerste mislukte. De actieve OKX-achtige afhandelaars stuurden ruwe zinnen via HTTPS POST-verzoeken met JSON-gegevens. Een achtergrondscript bood drie verzendmethoden: een browserbeacon, een POST-verzoek en een op afbeeldingen gebaseerd GET-fallback.
9. Een gebroken extensie miste de benodigde manifestvermelding om het achtergrondscript te laden. De statische analyse van Socket.dev kon geen aparte formuliergrijpende functionaliteit vaststellen, dus de bevestigde bevinding blijft diefstal van portemonneegeheimen.
10. Socket.dev koppelde de activiteit met hoge betrouwbaarheid aan een campagne uit augustus op basis van gedeelde code, infrastructuur en een gemeenschappelijke trackingmarkering. De eerdere campagne met diefstal uit Firefox-portemonnees gebruikte ook valse portemonnee-interfaces en Cloudflare Workers om geheimen te verzamelen.
11. Legitieme Rabby- en DeBank-domeinen die in de pakketten waren opgenomen, zijn geen campagnedindicatoren.
12. Mozilla heeft de kwaadaardige extensies op 5 oktober 2026 van zijn marktplaats verwijderd.
13. Onderzoekers van Socket.dev identificeerden de malware en publiceerden hun bevindingen op 7 oktober 2026.
14. Iedereen die een echte zin of privésleutel heeft ingevoerd in een werkende variant, moet de portemonnee als gecompromitteerd beschouwen.
15. Socket.dev raadt aan de extensies te verwijderen, een nieuwe portemonnee op een schoon apparaat te maken, activa te verplaatsen en relevante tokengoedkeuringen in te trekken.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX