Сеть из 77 Firefox-расширений готовила кражу криптокошельков

Исследователи Socket обнаружили масштабную кампанию, в рамках которой злоумышленники распространяли вредоносные и подозрительные Firefox-расширения. Их связывали повторно используемый код, клонированные пакеты, общие артефакты публикации, одинаковые шаблоны идентификаторов, похожие на доменные суффиксы, обманные метаданные и совпадающие истории версий.

Кампания действовала как минимум с марта по август 2026 года. В ходе расследования 40 расширений были подтверждены как вредоносные. Еще 37 расширений, маскировавшихся под инструменты для просмотра спортивных результатов, исследователи оценили как подозрительные и, вероятно, относящиеся к тому же производственному конвейеру. Некоторые из них оставались доступными во время расследования.

Поддельные Web3-расширения управлялись удаленно

Злоумышленники имитировали популярные продукты Web3, включая OKX, Rabby Wallet и TronLink, а также Portal и другие сервисы. Семь расширений использовали контролируемые злоумышленниками проекты Supabase в качестве удаленных переключателей.

Расширения обращались к таблице public_notes и загружали выбранные злоумышленниками URL-адреса внутри неизолированных iframes или отдельных всплывающих окон. Это позволяло активировать или изменять фишинговый контент без повторной публикации расширения в магазине.

Функции локального блокнота и различных утилит использовались в качестве маскировки, создавая видимость легитимного поведения расширений.

Кража seed-фраз и закрытых ключей

Пятнадцать расширений содержали функциональность для кражи данных криптовалютных кошельков. Они эксфильтровали seed-фразы и закрытые ключи на серверы, размещенные в Cloudflare Workers.

Некоторые модифицированные версии Rabby Wallet перехватывали 12- или 24-словные фразы восстановления во время создания или импорта кошелька. Шесть вариантов, связанных с Portal, и другие поддельные wallet-расширения собирали seed-фразы и закрытые ключи через фальшивые интерфейсы импорта.

Тринадцать модифицированных сборок Rabby перехватывали сериализованные keyrings в функции persistAllKeyrings() до их локального шифрования. Затем данные передавались на жестко закодированные HTTP-конечные точки.

Сбор данных из буфера обмена

Еще пять расширений собирали учетные данные и содержимое буфера обмена. Полученные данные разбивались на фрагменты и отправлялись на жестко закодированную инфраструктуру управления по адресу 77.91.100.175.

Такая функциональность могла использоваться для перехвата адресов криптовалютных кошельков, seed-фраз, паролей и других чувствительных данных, которые пользователь копировал в буфер обмена.

Спортивные расширения могли быть частью той же схемы

Оставшиеся 37 расширений выглядели как независимые утилиты, но фактически реализовывали приложения для отображения спортивных результатов по футболу, баскетболу, NBA или хоккею.

  • 32 расширения повторно использовали одну и ту же реализацию для отображения футбольных результатов;
  • 5 расширений обращались к другим сервисам API-Sports с использованием общего встроенного учетного ключа;
  • проанализированные сборки не содержали подтвержденных вредоносных модулей для кражи данных;
  • обманные идентичности, общий код, повторяющиеся артефакты пакетов и связи с более поздними wallet-stealing-версиями указывают на возможную подготовительную или предварительную активность.

Исследователи также установили, что девять подтвержденных вредоносных идентичностей ранее использовались для публикации оболочек с функцией отображения спортивных результатов. Позднее те же идентификаторы были перепрофилированы для кражи кошельков или ключей.

Использованные техники

Кампания в основном опиралась на JavaScript-браузерные расширения и сочетала следующие методы:

  • перехват данных с помощью подмены пользовательского интерфейса;
  • маскировка под легитимные утилиты и Web3-продукты;
  • сбор данных из буфера обмена;
  • web-ориентированное управление;
  • загрузка удаленного контента;
  • автоматизированная эксфильтрация данных.

В отчете исследователи сопоставили активность с такими техниками MITRE ATT&CK:

T1176.001, T1204, T1059.007, T1036.005, T1056.002, T1115, T1102.001, T1071.001, T1020, T1030 и T1041.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: