Investigadores en ciberseguridad han descubierto 16 extensiones maliciosas Firefox de navegador diseñadas para robar frases de recuperación de monederos de criptomonedas y claves privadas. Las extensiones se hacían pasar por carteras cripto populares y utilidades legítimas del navegador, lo que podría poner en riesgo los activos digitales de los usuarios.
According to security company Socket , la campaña se dirigió principalmente a usuarios de Rabby Wallet y OKX Wallet. Los atacantes crearon copias convincentes de estos servicios, haciendo que las extensiones parecieran herramientas legítimas para acceder o gestionar criptomonedas.
Cuatro de las extensiones imitaron Rabby Wallet, mientras que otras 12 fueron diseñadas para parecerse a OKX Wallet. Algunas usaron nombres ligeramente modificados e interfaces familiares para engañar a los usuarios que buscaban software de cartera genuino.
Investigadores de Socket descubrieron que las extensiones interceptaban información sensible cuando los usuarios intentaban importar una cartera de criptomonedas existente. Durante este proceso, se podía pedir a las víctimas que introdujeran su frase de recuperación, normalmente una secuencia de 12 o 24 palabras utilizada para restaurar el acceso a sus fondos.
En lugar de mantener esta información privada, las extensiones maliciosas intentaron transmitirla a servidores controlados por los atacantes. Socket descubrió que la campaña utilizaba la infraestructura de Cloudflare Workers para recibir credenciales de cartera robadas.
Los investigadores también identificaron una importante inconsistencia en los permisos de las extensiones. Aunque los 16 declararon que no recogían datos de usuarios, su código subyacente contenía funciones diseñadas para capturar y transmitir secretos de monederos de criptomonedas.
No todas las extensiones estaban completamente operativas. Socket identificó una versión que contenía código de robo de credenciales que no podía funcionar como se pretendía debido a errores de programación. Las variantes restantes incluían mecanismos operativos para extraer información sensible.
Socket cree que la operación está relacionada con una campaña más amplia descubierta en agosto de 2026, cuando los investigadores identificaron decenas de extensiones sospechosas Firefox asociadas al robo de criptomonedas. Las similitudes en su código, infraestructura y métodos de distribución sugieren que los atacantes continuaron adaptando su enfoque.
Mozilla eliminó de la publicación las extensiones maliciosas recién identificadas antes del 5 de octubre. Sin embargo, eliminar una extensión no hace segura una frase de recuperación previamente expuesta.
Socket advierte que cualquiera que introdujera una frase de recuperación genuina o una clave privada en una de las extensiones maliciosas en funcionamiento debería considerar que esa cartera ha quedado comprometida. Los usuarios afectados deberían crear una nueva cartera en un entorno limpio y transferir su criptomoneda a ella lo antes posible.
Los investigadores también recomiendan instalar extensiones de cartera solo a través de fuentes oficiales verificadas y revisar cuidadosamente sus nombres y editores. Incluso las extensiones con permisos limitados o declaraciones de privacidad tranquilizadoras pueden ocultar funcionalidades peligrosas.