Forskere har avdekket en kampanje med ondsinnede Firefox-utvidelser som er utviklet for å stjele gjenopprettingsfraser til kryptolommebøker og innloggingsopplysninger fra nettlesere. Aktiviteten skal ha pågått siden minst mars 2026.

Sikkerhetsselskapet Socket knyttet 77 Firefox-utvidelsesidentiteter til operasjonen. Av disse klassifiserte forskerne 40 som ondsinnede, mens ytterligere 37 så ut til å være villedende utvidelser for sportsresultater.

Mozilla har fjernet og blokklistet de identifiserte utvidelsene fra sin offisielle utvidelsesbutikk.

Falske lommebokutvidelser stjeler gjenopprettingsfraser

En utvidelse kalt «0KX WEB3» utga seg for å være kryptobørsen OKX ved å erstatte bokstaven «O» med tallet null. Selv om den så ut til å tilby en kryptolommebok, fant forskerne ingen ekte lommebokfunksjonalitet.

I stedet brukte utvidelsen en lokal notisblokk som dekke, samtidig som brukerne ble sendt til en eksternt lastet side. Denne siden ba ofrene om å importere lommeboken sin og skrive inn en gjenopprettingsfrase.

Alle som oppga en seed-frase, kunne ha gitt angriperne full tilgang til den tilknyttede kryptolommeboken. Siden gjenopprettingsfraser kan gi kontroll over alle eiendelene i en lommebok, kan skaden være umiddelbar og irreversibel.

Utvidelser for sportsresultater fungerte som villedende dekke

Kampanjen brukte også tilsynelatende harmløse utvidelser for sportsresultater. Disse utvidelsene viste resultater i sanntid for idretter som fotball, basketball og ishockey.

Forskerne sa imidlertid at utvidelsene hadde tekniske forbindelser til operasjonen for tyveri av kryptolommebøker. Det tilsynelatende formålet var å bygge tillit hos brukere og anmeldere i appbutikken før de ble oppdatert eller gjenbrukt til ondsinnet aktivitet.

Noen utvidelser markedsførte urelaterte verktøy, som passordgeneratorer, funksjoner for mørk modus, VPN-tjenester, skjermbildeverktøy og notatapper.

Angripere brukte fjernstyrte phishing-sider

Den falske lommebokutvidelsen inneholdt en hardkodet Supabase-prosjektadresse og API-nøkkel. Supabase er en legitim skyplattform, men angriperne skal ha brukt prosjektet som et fjernstyringssystem.

Når et offer åpnet utvidelsen, hentet den oppdatert innhold fra det eksterne prosjektet. Angriperne kunne deretter endre phishing-destinasjonen uten å publisere en ny oppdatering av utvidelsen.

Denne tilnærmingen gjorde de ondsinnede Firefox-utvidelsene mer fleksible enn en typisk infostealer. I stedet for å stjele data direkte fra nettleseren, ledet de ofrene til overbevisende phishing-sider.

Mozilla fjernet de falske utvidelsene

Socket rapporterte funnene sine til Mozilla, som fjernet og blokklistet de falske utvidelsene. Mozilla har også innført beskyttelsestiltak som skal oppdage falske utvidelser for kryptolommebøker.

Kampanjen fremhever likevel risikoen knyttet til nettleserutvidelser. En utvidelse kan se legitim ut, tilby en nyttig funksjon og senere motta en ondsinnet oppdatering.

Brukere bør bare installere utvidelser fra pålitelige utviklere, kontrollere tillatelser nøye og aldri skrive inn en gjenopprettingsfrase til en kryptolommebok i en nettleserutvidelse eller på et nettsted med mindre de uavhengig har bekreftet at den er legitim.


0 responses to “Ondsinnede Firefox-utvidelser retter seg mot brukere av kryptolommebøker”