Nove add-on sono passati da strumenti per risultati sportivi a software rivolto ai wallet crypto
Socket ha identificato 40 estensioni Firefox con comportamenti malevoli confermati rivolte ai wallet crypto. Il rapporto del 19 agosto collega 77 identità di add-on alla «Offside Wallet Theft Factory»: 40 contenevano comportamenti malevoli confermati, mentre 37 erano shell per risultati sportivi ingannevoli o sospette senza payload di furto confermato nelle versioni analizzate.
La campagna è stata attiva almeno da marzo ad agosto. I registri di firma Mozilla delle 59 versioni originali analizzate da Socket vanno dal 9 marzo al 3 agosto, con attività concentrata in aprile e alla fine di luglio. Nove identità avevano precedentemente distribuito strumenti per risultati sportivi con gli stessi ID Firefox e sono poi passate a software rivolto ai wallet.
Le 40 identità malevole usavano percorsi distinti: sette loader di phishing controllati da remoto, 15 add-on che acquisivano frasi mnemoniche, chiavi private o altri segreti dei wallet, 13 cloni modificati di Rabby Wallet che inviavano keyring serializzati prima della cifratura locale e cinque strumenti che raccoglievano credenziali e dati degli appunti. Socket ha segnalato a Mozilla vari add-on ancora attivi; 0KX WEB3 era attivo con sette utenti durante l’analisi ed è stato rimosso prima della pubblicazione.
Chi ha inserito una frase mnemonica o una chiave privata in una versione coinvolta, o ha usato un clone che ha trasmesso il keyring, dovrebbe considerare il wallet compromesso e trasferire gli asset residui a un nuovo wallet creato da una nuova frase mnemonica. Per il gruppo che raccoglieva credenziali e appunti, gli utenti dovrebbero cambiare le password interessate, chiudere le sessioni attive e verificare gli indirizzi copiati. Socket non ha identificato vittime confermate, transazioni attribuibili o un totale delle perdite.





