2 Remove Virus

Plus de 70 extensions Firefox liées à une campagne de vol de cryptomonnaies

Security researchers have uncovered un vaste réseau d’extensions malveillantes et trompeuses Firefox connectées à une campagne ciblant les utilisateurs de cryptomonnaies. L’opération, active depuis au moins mars 2026, comprend des modules capables de voler des phrases et identifiants de récupération de portefeuilles.

 

 

Des chercheurs de Socket ont nommé l’opération « Offside Wallet Theft Factory ». Leur enquête a relié 77 Firefox identités d’extension via du code partagé, des schémas de publication similaires, des infrastructures réutilisées, des descriptions de places de marché trompeuses, une usurpation d’identité de portefeuille de cryptomonnaies, et des preuves que certaines extensions avaient changé de but lors de mises à jour ultérieures.

L’analyse a confirmé que 40 des extensions contenaient des fonctionnalités malveillantes destinées à obtenir des secrets de portefeuille ou d’autres identifiants. 37 autres se présentaient comme des extensions liées au sport offrant des résultats en direct pour le football, le basket-ball, la NBA et le hockey.

Les extensions sportives sont particulièrement remarquables car elles peuvent initialement sembler légitimes. Selon Socket, elles contiennent une fonctionnalité de score fonctionnel tandis que leurs descriptions de marché font la promotion de diverses fonctionnalités sans rapport, notamment des services VPN, la génération de mots de passe, la conversion de devises, le mode sombre, les captures d’écran et la prise de notes. Les chercheurs ont averti que de telles extensions pourraient établir leur crédibilité avant d’être réutilisées par les mises à jour ultérieures.

Un exemple montre comment les attaquants exploitent également des marques de cryptomonnaies reconnaissables. Une extension appelée « 0KX WEB3 » a été conçue pour ressembler au nom de la plateforme d’échange de cryptomonnaies OKX, en remplaçant la première lettre par le chiffre zéro.

Plutôt que de fournir un véritable portefeuille crypto-monnaie, l’extension contient un bloc-notes fonctionnel ainsi qu’une infrastructure permettant de charger à distance des contenus fournis dans son interface. Les chercheurs ont découvert une URL du projet Supabase codée en dur et une clé API anonyme, ainsi que des fonctionnalités pour récupérer une URL configurée à distance.

Lorsqu’elle est ouverte, l’extension interroge une table au sein du projet Supabase des attaquants et récupère sa dernière valeur de contenu. Ce mécanisme permet aux opérateurs de déterminer ce que les victimes de la page web voient sans avoir à publier une autre version de l’extension.

Les utilisateurs peuvent ensuite se voir présenter une page d’importation de portefeuille convaincante. Entrer une phrase de récupération dans cette page envoie les informations sensibles aux attaquants, leur fournissant potentiellement ce dont ils ont besoin pour accéder au portefeuille cryptographique associé.

Socket a donc classé « 0KX WEB3 » comme un mécanisme de diffusion de phishing contrôlé à distance plutôt qu’une extension traditionnelle de vol d’informations.

Après la divulgation de la campagne, l’équipe des opérations complémentaires de Mozilla a supprimé et mis sur liste les extensions malveillantes identifiées du Add-ons Store officiel Firefox . Mozilla avait auparavant introduit des protections supplémentaires destinées à détecter les extensions de portefeuilles cryptographiques fictifs soumis à son marché.

Les résultats mettent en lumière un risque particulièrement grave pour les propriétaires de cryptomonnaies, car les phrases de récupération de portefeuille peuvent permettre l’accès à des actifs numériques indépendamment des mots de passe de compte normaux. Supprimer une extension malveillante après qu’une phrase de récupération a déjà été exposée n’invalide pas la phrase compromise.

La campagne démontre également pourquoi le comportement actuel d’une extension seul peut ne pas révéler son risque futur. Un module complémentaire peut initialement fournir la fonctionnalité annoncée puis recevoir une mise à jour introduisant des capacités différentes ou malveillantes.

Site Disclaimer

2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.

The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.