Security researchers have uncovered een groot netwerk van kwaadaardige en misleidende Firefox extensies verbonden met een campagne die zich richt op cryptocurrencygebruikers. De operatie, die sinds minstens maart 2026 actief is, omvat add-ons die in staat zijn walletherstelzinnen en inloggegevens te stelen.

 

 

Onderzoekers van Socket hebben de operatie de naam “Offside Wallet Theft Factory” genoemd. Hun onderzoek koppelde 77 Firefox extensie-identiteiten via gedeelde code, vergelijkbare publicatiepatronen, hergebruikte infrastructuur, misleidende marktplaatsbeschrijvingen, imitatie van cryptocurrency wallets en bewijs dat sommige extensies later van doel veranderden door updates.

Analyse bevestigde dat 40 van de extensies kwaadaardige functionaliteit bevatten die bedoeld was om walletgeheimen of andere inloggegevens te verkrijgen. Nog eens 37 presenteerden zich als sportgerelateerde extensies die live resultaten boden voor voetbal, basketbal, NBA en hockey.

De sportextensies zijn vooral opmerkelijk omdat ze aanvankelijk legitiem kunnen lijken. Volgens Socket bevatten ze werkende scorefunctionaliteit, terwijl hun marktplaatsbeschrijvingen diverse niet-gerelateerde mogelijkheden adverteren, waaronder VPN-diensten, wachtwoordgeneratie, valutaconversie, donkere modus, screenshots en notities maken. Onderzoekers waarschuwden dat dergelijke extensies geloofwaardigheid kunnen opbouwen voordat ze via latere updates worden hergebruikt.

Een voorbeeld laat zien hoe aanvallers ook gebruikmaken van herkenbare cryptomerken. Een extensie genaamd “0KX WEB3” is ontworpen om te lijken op de naam van crypto-exchange OKX, waarbij de eerste letter wordt vervangen door het getal nul.

In plaats van een echte cryptocurrency-wallet te bieden, bevat de extensie een functionerend notitieblok naast infrastructuur waarmee op afstand geleverde content in de interface kan worden geladen. Onderzoekers ontdekten een hardcoded Supabase-project-URL en een anonieme API-sleutel, evenals functionaliteit om een op afstand geconfigureerde URL op te halen.

Wanneer deze wordt geopend, zoekt de extensie een tabel op binnen het Supabase-project van de aanvallers en haalt de meest recente inhoud op. Dit mechanisme stelt de operators in staat te bepalen wat slachtoffers van de webpagina zien, zonder een andere versie van de extensie te hoeven publiceren.

Gebruikers kunnen vervolgens een overtuigende wallet-importpagina te zien krijgen. Door een herstelzin in die pagina in te voeren, wordt de gevoelige informatie naar de aanvallers gestuurd, waardoor zij mogelijk krijgen wat ze nodig hebben om toegang te krijgen tot de bijbehorende cryptowallet.

Socket classificeerde daarom “0KX WEB3” als een op afstand bestuurd phishing-leveringsmechanisme in plaats van een traditionele informatie-stelende extensie.

Na de bekendmaking van de campagne verwijderde het Add-ons Operations-team van Mozilla de geïdentificeerde kwaadaardige extensies uit de officiële Firefox Add-ons Store en blokkeerde ze. Mozilla had eerder extra beschermingen geïntroduceerd die bedoeld waren om nep-cryptowallet-extensies te detecteren die op zijn marktplaats waren ingediend.

De bevindingen benadrukken een bijzonder ernstig risico voor cryptocurrency-eigenaren, omdat wallet-herstelzinnen toegang kunnen geven tot digitale activa onafhankelijk van normale accountwachtwoorden. Het verwijderen van een kwaadaardige extensie nadat een herstelzin al is blootgesteld, maakt de gecompromitteerde zin niet ongeldig.

De campagne laat ook zien waarom het huidige gedrag van een extensie op zichzelf mogelijk geen toekomstig risico prijsgeeft. Een add-on kan aanvankelijk de geadverteerde functionaliteit bieden en later een update ontvangen die andere of kwaadaardige mogelijkheden introduceert.

Site Disclaimer

2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.

The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.

Geef een reactie