Security researchers have uncovered uma grande rede de extensões maliciosas e enganosas Firefox conectadas a uma campanha direcionada a usuários de criptomoedas. A operação, ativa desde pelo menos março de 2026, inclui add-ons capazes de roubar frases e credenciais de recuperação de carteiras.
Pesquisadores da Socket nomearam a operação de “Fábrica de Roubo de Carteiras Offside”. A investigação deles vinculou 77 Firefox identidades de extensões por meio de código compartilhado, padrões de publicação semelhantes, infraestrutura reutilizada, descrições enganosas de marketplace, usurpação de carteiras de criptomoedas e evidências de que algumas extensões mudaram de propósito em atualizações posteriores.
A análise confirmou que 40 das extensões continham funcionalidades maliciosas projetadas para obter segredos de carteiras ou outras credenciais. Outras 37 se apresentaram como extensões relacionadas a esportes oferecendo resultados ao vivo de futebol americano, basquete, NBA e hóquei.
As extensões esportivas são particularmente notáveis porque podem inicialmente parecer legítimas. Segundo a Socket, elas contêm funcionalidade de placar funcional, enquanto suas descrições de marketplace anunciam várias funcionalidades não relacionadas, incluindo serviços de VPN, geração de senhas, conversão de moeda, modo escuro, capturas de tela e anotações. Pesquisadores alertaram que essas extensões poderiam estabelecer credibilidade antes de serem reaproveitadas por atualizações subsequentes.
Um exemplo demonstra como os atacantes também estão explorando marcas de criptomoedas reconhecíveis. Uma extensão chamada “0KX WEB3” foi projetada para se assemelhar ao nome da exchange de criptomoedas OKX, substituindo a primeira letra pelo número zero.
Em vez de fornecer uma carteira real de criptomoedas, a extensão contém um bloco de notas funcional junto com a infraestrutura que permite que conteúdos fornecidos remotamente sejam carregados em sua interface. Pesquisadores descobriram uma URL de projeto Supabase codificada fixamente e uma chave API anônima, além de funcionalidades para recuperar uma URL configurada remotamente.
Quando aberta, a extensão consulta uma tabela dentro do projeto Supabase dos atacantes e recupera seu valor de conteúdo mais recente. Esse mecanismo permite que os operadores determinem o que as vítimas da página web veem sem precisar publicar outra versão da extensão.
Os usuários podem posteriormente receber uma página convincente de importação de carteira. Inserir uma frase de recuperação nessa página envia as informações sensíveis aos atacantes, potencialmente fornecendo o que precisam para acessar a carteira de criptomoedas associada.
Portanto, a Socket classificou o “0KX WEB3” como um mecanismo de entrega de phishing controlado remotamente, em vez de uma extensão tradicional de roubo de informações.
Após a divulgação da campanha, a equipe de Operações de Complementos da Mozilla removeu e bloqueou as extensões maliciosas identificadas da Firefox Loja Oficial de Complementos. A Mozilla já havia introduzido proteções adicionais destinadas a detectar extensões falsas de carteiras de criptomoedas submetidas ao seu marketplace.
Os resultados destacam um risco particularmente sério para os proprietários de criptomoedas, pois frases de recuperação de carteiras podem fornecer acesso a ativos digitais independentemente das senhas normais da conta. Remover uma extensão maliciosa após uma frase de recuperação já ter sido exposta não invalida a frase comprometida.
A campanha também demonstra por que o comportamento atual de uma extensão sozinho pode não revelar seu risco futuro. Um complemento pode inicialmente fornecer a funcionalidade anunciada e depois receber uma atualização que introduz capacidades diferentes ou maliciosas.
Site Disclaimer
2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.
The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.
