Security researchers have uncovered una vasta rete di estensioni malevole e ingannevoli Firefox collegata a una campagna rivolta agli utenti di criptovalute. L’operazione, attiva almeno da marzo 2026, include componenti aggiuntivi in grado di rubare frasi e credenziali di recupero del wallet.
I ricercatori di Socket hanno chiamato l’operazione “Offside Wallet Theft Factory”. La loro indagine ha collegato 77 Firefox identità di estensioni tramite codice condiviso, schemi di pubblicazione simili, infrastrutture riutilizzate, descrizioni di marketplace fuorvianti, impersonificazione di wallet di criptovalute e prove che alcune estensioni abbiano cambiato scopo con aggiornamenti successivi.
L’analisi ha confermato che 40 delle estensioni contenevano funzionalità dannose progettate per ottenere segreti del wallet o altre credenziali. Altre 37 si sono presentate come estensioni sportive che offrivano risultati in tempo reale per football, basket, NBA e hockey.
Le estensioni sportive sono particolarmente notevoli perché possono apparire inizialmente legittime. Secondo Socket, contengono funzionalità di punteggio funzionante mentre le descrizioni dei loro marketplace pubblicizzano varie funzionalità non correlate, tra cui servizi VPN, generazione di password, conversione valuta, modalità scura, screenshot e presa di appunti. I ricercatori hanno avvertito che tali estensioni potrebbero stabilire credibilità prima di essere riutilizzate tramite aggiornamenti successivi.
Un esempio dimostra come gli attaccanti stiano anche sfruttando marchi di criptovalute riconoscibili. Un’estensione chiamata “0KX WEB3” è stata progettata per assomigliare al nome dello exchange di criptovalute OKX, sostituendo la prima lettera con il numero zero.
Invece di fornire un vero wallet di criptovalute, l’estensione contiene un blocco note funzionante insieme all’infrastruttura che consente di caricare contenuti forniti da remoto nella sua interfaccia. I ricercatori hanno scoperto un URL del progetto Supabase codificato in rigido e una chiave API anonima, oltre a funzionalità per recuperare un URL configurato a distanza.
Quando viene aperta, l’estensione interroga una tabella all’interno del progetto Supabase degli attaccanti e recupera il valore di contenuto più recente. Questo meccanismo consente agli operatori di determinare cosa vedono le persone di pagina web senza dover pubblicare un’altra versione dell’estensione.
Successivamente, agli utenti viene presentata una pagina convincente per l’importazione del wallet. Inserire una frase di recupero in quella pagina invia le informazioni sensibili agli attaccanti, potenzialmente fornendo loro ciò di cui hanno bisogno per accedere al wallet di criptovalute associato.
Socket ha quindi classificato “0KX WEB3” come meccanismo di consegna di phishing controllato a distanza piuttosto che come una tradizionale estensione di rubo di informazioni.
Dopo la divulgazione della campagna, il team Add-on Operations di Mozilla ha rimosso e bloccato le estensioni dannose identificate dallo Add-on Store ufficiale Firefox . Mozilla aveva precedentemente introdotto protezioni aggiuntive volte a rilevare estensioni di portafogli di criptovalute false inviate al suo marketplace.
I risultati evidenziano un rischio particolarmente serio per i possessori di criptovalute perché le frasi di recupero del wallet possono fornire accesso a beni digitali indipendentemente dalle password normali degli account. Rimuovere un’estensione dannosa dopo che una frase di recupero è già stata esposta non invalida la frase compromessa.
La campagna dimostra anche perché il comportamento attuale di un’estensione da solo potrebbe non rivelare il rischio futuro. Un add-on può inizialmente fornire la funzionalità pubblicizzata e successivamente ricevere un aggiornamento che introduce capacità diverse o malevole.
Site Disclaimer
2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.
The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.