Security researchers have uncovered kripto para kullanıcılarını hedef alan bir kampanyaya bağlı büyük bir kötü niyetli ve yanıltıcı Firefox uzantılar ağı. Operasyon, en az Mart 2026’dan beri aktif olup, cüzdan kurtarma ifadelerini ve kimlik bilgilerini çalabilen eklentileri içeriyor.
Socket araştırmacıları operasyona “Ofsayt Cüzdan Hırsızlık Fabrikası” adını verdiler. Araştırmaları, paylaşılan kod, benzer yayın kalıpları, yeniden kullanılan altyapı, yanıltıcı pazar yeri tanımları, kripto para cüzdanı takliti ve bazı uzantıların sonraki güncellemelerle amacını değiştirdiğine dair kanıtlar aracılığıyla 77 Firefox uzantı kimliklerini birbirine bağladı.
Analiz, 40 uzantının cüzdan sırlarını veya diğer kimlik bilgilerini elde etmek için tasarlanmış kötü niyetli işlevler içerdiğini doğruladı. Bir diğer 37 eklenti ise futbol, basketbol, NBA ve hokey için canlı sonuçlar sunan sporla ilgili uzantı olarak sunuldu.
Spor uzantıları özellikle dikkat çekicidir çünkü başlangıçta meşru görünebilirler. Socket’e göre, çalışma skoru işlevselliği içerirken, pazar açıklamaları VPN hizmetleri, şifre oluşturma, para çevirme, karanlık mod, ekran görüntüleri ve not alma gibi çeşitli alakasız yetenekleri reklam ediyor. Araştırmacılar, bu tür uzantıların sonraki güncellemelerle yeniden kullanılmadan önce güvenilirlik kazanabileceği konusunda uyardı.
Bir örnek, saldırganların tanınabilir kripto para markalarını da nasıl sömürdüğünü gösteriyor. “0KX WEB3” adlı bir uzantı, kripto borsası OKX’in adını andıracak şekilde tasarlandı ve ilk harfin yerine sıfır numarası getirildi.
Gerçek bir kripto para cüzdanı sağlamak yerine, uzantı arayüzüne uzaktan sağlanan içeriğin yüklenmesini sağlayan işlevsel bir not defteri ve altyapı içeriyor. Araştırmacılar, sabit kodlanmış bir Supabase proje URL’si ve anonim API anahtarı ile uzaktan yapılandırılmış URL’yi alma işlevselliği keşfettiler.
Açıldığında, uzantı saldırganın Supabase projesindeki bir tabloyu sorgular ve en son içerik değerini alır. Bu mekanizma, operatörlerin web sayfası mağdurlarının ne gördüğünü belirlemesini sağlar ve başka bir uzantı sürümünü yayınlamasına gerek kalmaz.
Kullanıcılara daha sonra ikna edici bir cüzdan aktarma sayfası sunulabilir. O sayfaya bir kurtarma ifadesi girmek, hassas bilgileri saldırganlara gönderir ve bu da ilişkili kripto para cüzdanına erişmeleri için ihtiyaç duydukları şeyleri sağlayabilir.
Bu nedenle Socket, “0KX WEB3″ü geleneksel bilgi çalma uzantısı yerine uzaktan kumandalı bir oltalama dağıtım mekanizması olarak sınıflandırdı.
Kampanyanın açıklanmasının ardından, Mozilla’nın Eklenti Operasyonları ekibi, resmi Firefox Eklentiler Mağazası’ndan tespit edilen zararlı uzantıları kaldırdı ve engelledi. Mozilla, daha önce pazarına gönderilen sahte kripto para cüzdanı uzantılarını tespit etmek için ek korumalar getirmişti.
Bulgular, kripto para sahipleri için özellikle ciddi bir riski ortaya koyuyor çünkü cüzdan kurtarma ifadeleri normal hesap şifrelerinden bağımsız olarak dijital varlıklara erişim sağlayabiliyor. Bir kurtarma ifadesi zaten açığa çıktıktan sonra zararlı bir uzantının kaldırılması, tehlikeye giren ifadeyi geçersiz kılmaz.
Kampanya ayrıca, bir uzantının mevcut davranışının tek başına gelecekteki riskini ortaya koyamayabileceğini de gösteriyor. Bir eklenti başlangıçta reklam edilen işlevselliği sağlayabilir ve daha sonra farklı veya kötü niyetli yetenekler getiren bir güncelleme alabilir.
Site Disclaimer
2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.
The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.