2 Remove Virus

Mehr als 70 Firefox-Erweiterungen, die mit einer Krypto-Diebstahl-Kampagne in Verbindung stehen,

Security researchers have uncovered Ein großes Netzwerk böswilliger und irreführender Firefox Erweiterungen, die mit einer Kampagne verbunden ist, die sich gegen Kryptowährungsnutzer richtet. Die Operation, die mindestens seit März 2026 aktiv ist, umfasst Add-ons, die in der Lage sind, Wallet-Wiederherstellungsphrasen und Zugangsdaten zu stehlen.

 

 

Forscher von Socket haben die Operation als “Offside Wallet Theft Factory” bezeichnet. Ihre Untersuchung verband 77 Firefox Erweiterungsidentitäten durch gemeinsamen Code, ähnliche Veröffentlichungsmuster, wiederverwendete Infrastruktur, irreführende Marktplatzbeschreibungen, Kryptowährungs-Wallet-Imitation und Hinweise darauf, dass einige Erweiterungen durch spätere Updates ihren Zweck geändert haben.

Die Analyse bestätigte, dass 40 der Erweiterungen bösartige Funktionen enthielten, die dazu dienten, Wallet-Geheimnisse oder andere Zugangsdaten zu erhalten. Weitere 37 präsentierten sich als sportbezogene Erweiterungen und boten Live-Ergebnisse für Football, Basketball, NBA und Hockey.

Die Sporterweiterungen sind besonders bemerkenswert, weil sie zunächst legitim erscheinen können. Laut Socket verfügen sie über funktionierende Punkte-Funktionalität, während ihre Marktplatzbeschreibungen verschiedene nicht zusammenhängende Funktionen bewerben, darunter VPN-Dienste, Passwortgenerierung, Währungsumrechnung, Dunkelmodus, Screenshots und Notizen. Forscher warnten, dass solche Erweiterungen Glaubwürdigkeit schaffen könnten, bevor sie durch spätere Updates umfunktioniert werden.

Ein Beispiel zeigt, wie Angreifer auch bekannte Kryptowährungsmarken ausnutzen. Eine Erweiterung namens “0KX WEB3” wurde so gestaltet, dass sie dem Namen der Krypto-Börse OKX ähnelt und den ersten Buchstaben durch die Zahl Null ersetzt.

Anstatt eine tatsächliche Kryptowährungs-Wallet bereitzustellen, enthält die Erweiterung einen funktionierenden Notizblock sowie eine Infrastruktur, die es ermöglicht, aus der Ferne bereitgestellte Inhalte in die Benutzeroberfläche zu laden. Forscher entdeckten eine fest programmierte Supabase-Projekt-URL und einen anonymen API-Schlüssel sowie Funktionen zum Abrufen einer fernkonfigurierten URL.

Beim Öffnen fragt die Erweiterung eine Tabelle im Supabase-Projekt der Angreifer ab und ruft deren aktueller Inhaltswert ab. Dieser Mechanismus ermöglicht es den Betreibern zu bestimmen, welche Webseiten Opfer sehen, ohne eine weitere Version der Erweiterung veröffentlichen zu müssen.

Nutzer können anschließend eine überzeugende Wallet-Importseite erhalten. Das Eingeben einer Wiederherstellungsphrase auf dieser Seite sendet die sensiblen Informationen an die Angreifer und liefert ihnen potenziell das, was sie benötigen, um auf die zugehörige Kryptowährungs-Wallet zuzugreifen.

Socket klassifizierte daher “0KX WEB3” als ferngesteuerten Phishing-Liefermechanismus und nicht als traditionelle Informationsdiebstahl-Erweiterung.

Nach der Enthüllung der Kampagne entfernte Mozillas Add-ons Operations-Team die identifizierten bösartigen Erweiterungen aus dem offiziellen Firefox Add-ons Store und sperrte sie auf die Sperrliste. Mozilla hatte zuvor zusätzliche Schutzmaßnahmen eingeführt, um gefälschte Kryptowährungs-Wallet-Erweiterungen zu erkennen, die auf seinem Marktplatz eingereicht wurden.

Die Ergebnisse heben ein besonders ernstes Risiko für Kryptowährungsbesitzer hervor, da Wallet-Wiederherstellungsphrasen unabhängig von normalen Kontopasswörtern Zugang zu digitalen Vermögenswerten ermöglichen können. Das Entfernen einer bösartigen Erweiterung, nachdem bereits eine Wiederherstellungsphrase offengelegt wurde, macht die kompromittierte Phrase nicht ungültig.

Die Kampagne zeigt außerdem, warum das aktuelle Verhalten einer Erweiterung allein möglicherweise kein zukünftiges Risiko offenbart. Ein Add-on kann zunächst die beworbene Funktionalität bereitstellen und später ein Update erhalten, das andere oder bösartige Funktionen einführt.

Site Disclaimer

2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.

The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.