Forskere har fundet en kampagne med ondsindede Firefox-udvidelser, der er designet til at stjæle gendannelsesfraser til kryptotegnebøger og loginoplysninger fra browsere. Aktiviteten har angiveligt været i gang siden mindst marts 2026.
Sikkerhedsfirmaet Socket knyttede 77 Firefox-udvidelsesidentiteter til operationen. Af disse klassificerede forskerne 40 som ondsindede, mens yderligere 37 så ud til at være vildledende udvidelser til sportsresultater.
Mozilla har fjernet og blokeret de identificerede udvidelser fra sin officielle butik for tilføjelser.
Falske wallet-udvidelser stjæler gendannelsesfraser
En udvidelse kaldet “0KX WEB3” udgav sig for at være kryptobørsen OKX ved at erstatte bogstavet “O” med et nul. Selvom den så ud til at tilbyde en kryptotegnebog, fandt forskerne ingen ægte wallet-funktionalitet.
I stedet brugte tilføjelsen en lokal notesblok som dække, mens den sendte brugerne videre til en eksternt indlæst side. Denne side bad ofrene om at importere deres wallet og indtaste en gendannelsesfrase.
Enhver, der indsendte en seed-frase, kunne have givet angriberne fuld adgang til den tilknyttede kryptotegnebog. Da gendannelsesfraser kan give kontrol over alle aktiver i en wallet, kan skaden være øjeblikkelig og irreversibel.
Udvidelser til sportsresultater fungerede som vildledende dække
Kampagnen brugte også tilsyneladende harmløse udvidelser til sportsresultater. Disse tilføjelser viste resultater i realtid for sportsgrene som fodbold, basketball og ishockey.
Forskerne sagde dog, at udvidelserne havde tekniske forbindelser til operationen med tyveri af kryptotegnebøger. Deres tilsyneladende formål var at opbygge tillid hos brugere og anmeldere i appbutikken, før de blev opdateret eller genbrugt til ondsindet aktivitet.
Nogle udvidelser reklamerede for ikke-relaterede værktøjer såsom adgangskodegeneratorer, dark mode-funktioner, VPN-tjenester, skærmbilledeværktøjer og noteapps.
Angribere brugte fjernstyrede phishing-sider
Den falske wallet-udvidelse indeholdt en hardkodet Supabase-projektadresse og API-nøgle. Supabase er en legitim cloudplatform, men angriberne brugte angiveligt projektet som et fjernstyringssystem.
Når et offer åbnede udvidelsen, hentede den opdateret indhold fra det eksterne projekt. Angriberne kunne derefter ændre phishing-destinationen uden at udsende en ny opdatering til udvidelsen.
Denne tilgang gjorde de ondsindede Firefox-udvidelser mere fleksible end en typisk infostealer. I stedet for at stjæle data direkte fra browseren førte de ofrene til overbevisende phishing-sider.
Mozilla fjernede de svigagtige tilføjelser
Socket rapporterede sine fund til Mozilla, som fjernede og blokerede de svigagtige udvidelser. Mozilla har også indført beskyttelse, der har til formål at opdage falske tilføjelser til kryptotegnebøger.
Kampagnen fremhæver dog stadig de risici, der er forbundet med browserudvidelser. En tilføjelse kan se legitim ud, tilbyde en nyttig funktion og senere modtage en ondsindet opdatering.
Brugere bør kun installere udvidelser fra pålidelige udviklere, gennemgå tilladelser omhyggeligt og aldrig indtaste en gendannelsesfrase til en kryptotegnebog i en browserudvidelse eller på et website, medmindre de uafhængigt har bekræftet, at det er legitimt.


0 svar til “Ondsindede Firefox-udvidelser målretter brugere af kryptotegnebøger”