Forskare har upptäckt en kampanj med skadliga Firefox-tillägg som utformats för att stjäla återställningsfraser till kryptoplånböcker och inloggningsuppgifter från webbläsare. Aktiviteten uppges ha pågått åtminstone sedan mars 2026.
Säkerhetsföretaget Socket kopplade 77 Firefox-tilläggsidentiteter till operationen. Av dessa klassificerade forskarna 40 som skadliga, medan ytterligare 37 verkade vara vilseledande tillägg för sportresultat.
Mozilla har tagit bort och blocklistat de identifierade tilläggen från sin officiella butik för tillägg.
Falska plånbokstillägg stjäl återställningsfraser
Ett tillägg, kallat ”0KX WEB3”, utgav sig för att vara kryptobörsen OKX genom att ersätta bokstaven ”O” med en nolla. Även om det verkade erbjuda en kryptoplånbok hittade forskarna ingen äkta plånboksfunktionalitet.
I stället använde tillägget ett lokalt anteckningsblock som täckmantel samtidigt som användarna skickades vidare till en fjärrinläst sida. Där uppmanades offren att importera sin plånbok och ange en återställningsfras.
Den som skickade in en seed-fras kunde ha gett angriparna fullständig åtkomst till den tillhörande kryptoplånboken. Eftersom återställningsfraser kan ge kontroll över alla tillgångar i en plånbok kan skadan bli omedelbar och oåterkallelig.
Tillägg för sportresultat fungerade som vilseledande täckmantel
Kampanjen använde även till synes harmlösa tillägg för sportresultat. Dessa tillägg visade resultat i realtid för sporter som fotboll, basket och ishockey.
Forskarna uppgav dock att tilläggen hade tekniska kopplingar till operationen för stöld av kryptoplånböcker. Deras uppenbara syfte var att bygga förtroende hos användare och granskare i appbutiken innan de uppdaterades eller återanvändes för skadlig aktivitet.
Vissa tillägg marknadsförde orelaterade verktyg, såsom lösenordsgeneratorer, funktioner för mörkt läge, VPN-tjänster, skärmdumpsverktyg och anteckningsappar.
Angripare använde fjärrstyrda nätfiskesidor
Det falska plånbokstillägget innehöll en hårdkodad Supabase-projektadress och API-nyckel. Supabase är en legitim molnplattform, men angriparna ska ha använt projektet som ett fjärrstyrningssystem.
När ett offer öppnade tillägget hämtade det uppdaterat innehåll från fjärrprojektet. Angriparna kunde sedan ändra destinationen för nätfisket utan att behöva släppa en ny uppdatering av tillägget.
Detta tillvägagångssätt gjorde de skadliga Firefox-tilläggen mer flexibla än en typisk infostealer. I stället för att stjäla data direkt från webbläsaren ledde de offren till övertygande nätfiskesidor.
Mozilla tog bort de bedrägliga tilläggen
Socket rapporterade sina fynd till Mozilla, som tog bort och blocklistade de bedrägliga tilläggen. Mozilla har också infört skydd som syftar till att upptäcka falska tillägg för kryptoplånböcker.
Kampanjen belyser ändå riskerna med webbläsartillägg. Ett tillägg kan se legitimt ut, erbjuda en användbar funktion och senare få en skadlig uppdatering.
Användare bör endast installera tillägg från betrodda utvecklare, noggrant granska behörigheter och aldrig ange en återställningsfras till en kryptoplånbok i ett webbläsartillägg eller på en webbplats utan att självständigt ha verifierat att den är legitim.


0 svar till ”Skadliga Firefox-tillägg riktar in sig på användare av kryptoplånböcker”