40 вредоносных расширений Firefox крадут секреты криптокошельков

Специалисты компании Socket обнаружили масштабную кампанию вредоносных расширений для Firefox, нацеленную на кражу криптовалютных активов. Кампания получила название Offside Wallet Theft Factory и активна как минимум с марта 2026 года. Исследователи выявили 77 связанных расширений с похожим кодом и инфраструктурой, из которых 40 содержали вредоносные функции для кражи данных.

Масштаб угрозы: Вредоносные аддоны маскировались под популярные Web3-продукты — OKX, Rabby Wallet, TronLink и другие криптокошельки. Одно установленное расширение может раскрыть seed-фразу или приватный ключ, что принесет мошенникам значительно больше, чем стоимость публикации одноразовых расширений.

🎭 Четыре типа вредоносных расширений

Исследователи классифицировали 40 вредоносных расширений на четыре группы по механизму атаки:

🌐 Фишинг через Supabase (7 расширений)

Семь расширений обращались к подконтрольным злоумышленникам проектам Supabase и по команде могли показывать жертвам фишинговые или поддельные страницы криптокошельков. Эта схема позволяет динамически менять цели атаки без обновления самого расширения.

📤 Кража через Cloudflare Workers (15 расширений)

Пятнадцать аддонов похищали seed-фразы, приватные ключи и другие секреты из криптовалютных кошельков и передавали их операторам через Cloudflare Workers. Использование serverless-инфраструктуры затрудняет отслеживание и блокировку командных серверов.

🔑 Модифицированные Rabby Wallet (13 расширений)

Отдельно выделяются 13 модифицированных версий Rabby Wallet — все они похищали сериализованные keyring-данные еще до локального шифрования. Это особенно опасно, так как атака происходит на этапе, когда данные еще не защищены криптографией кошелька.

📋 Перехват буфера обмена (5 расширений)

Оставшиеся пять расширений перехватывали учетные данные и содержимое буфера обмена, отправляя информацию на жестко закодированные адреса управляющих серверов. Эта техника эффективна против пользователей, копирующих приватные ключи или seed-фразы.

🎪 Маскировка под легитимные сервисы

Кампания использовала изощренные методы маскировки. Некоторые расширения сначала проникали в официальный каталог Firefox под видом безобидных спортивных сервисов или полезных утилит, но позже под тем же Firefox ID превращались в стилеры.

Эволюция угрозы: Исследователи обнаружили девять аддонов, ранние версии которых действительно показывали результаты матчей по футболу, баскетболу и американскому футболу. После набора пользовательской базы функционал менялся на вредоносный.

🏀 37 спортивных расширений с вредоносной нагрузкой

Отдельно изучены 37 расширений, маскировавшихся под сервисы отслеживания спортивных результатов (NBA, футбол, хоккей). Все они содержали один и тот же жестко закодированный ключ к легитимному API-Sports, но предлагали пользователям совсем другие возможности:

  • Генераторы паролей
  • Темный режим для сайтов
  • VPN-функциональность
  • Конвертеры валют
  • Создание скриншотов
  • Заметки и productivity-инструменты

Использование легитимного API-Sports позволяло расширениям выглядеть безопасными при поверхностной проверке, тогда как вредоносная логика работала параллельно.

⚙️ Технические механизмы атак

Для кражи секретов использовались две основные схемы:

Схема 1: Удаленная загрузка поддельных страниц

Расширение служило загрузчиком, удаленно подгружающим поддельные страницы криптокошельков. Пользователь вводил данные на фишинговой странице, не подозревая, что она не связана с настоящим кошельком. Преимущества для атакующих: возможность быстро менять цели, обходить статический анализ кода расширения.

Схема 2: Встроенная вредоносная логика

Вредоносный код был встроен непосредственно в расширение и перехватывал данные на уровне браузера. Эта техника сложнее для обнаружения, так как не требует дополнительных сетевых запросов для загрузки payload.

🔄 Стратегия повторной публикации

Операторы кампании применяют sophisticated подход к распространению:

  • Смена ID и названий: Регулярное обновление идентификаторов для обхода блокировок
  • Повторное использование ID: Возврат старых идентификаторов после "остывания"
  • Клонирование кода: Быстрое создание вариантов с минимальными изменениями
  • Разделение логики: Распределение вредоносных функций между аддонами, удаленными сайтами и облачной инфраструктурой

Экономика атак: Схема с повторной публикацией дешева и хорошо масштабируема. Всего одно удачно установленное расширение может принести мошенникам больше денег, чем стоит постоянная публикация одноразовых расширений.

🛡️ Как защититься от вредоносных расширений

Socket рекомендует несколько уровней защиты:

Проверка перед установкой

  1. Изучайте отзывы: Обращайте внимание на негативные отзывы и предупреждения
  2. Проверяйте разработчика: Ищите информацию о компании или индивидуале
  3. Анализируйте разрешения: Расширения для спорта не должны запрашивать доступ ко всем сайтам
  4. Смотрите дату публикации: Новые расширения с малым количеством установок — зона риска

Мониторинг установленных расширений

  1. Регулярный аудит: Периодически просматривайте список установленных аддонов
  2. Удаляйте неиспользуемые: Минимизируйте поверхность атаки
  3. Следите за обновлениями: Проверяйте changelog при обновлениях
  4. Используйте security tools: Socket Safe Extension и подобные решения

Защита криптоактивов

  1. Hardware wallets: Используйте аппаратные кошельки для крупных сумм
  2. Никогда не вводите seed-фразу в браузере: Только в официальном приложении кошелька
  3. Проверяйте URL: Убедитесь, что находитесь на правильном сайте
  4. Используйте 2FA: Двухфакторная аутентификация где возможно

🔍 Признаки компрометации

Если вы подозреваете, что установили вредоносное расширение:

  • Необычная активность: Транзакции, которые вы не совершали
  • Изменения в браузере: Новые вкладки, поисковые системы, домашние страницы
  • Замедление работы: Браузер стал работать медленнее обычного
  • Всплывающие окна: Неожиданная реклама или уведомления

Экстренные меры: При подозрении на компрометацию немедленно удалите все недавно установленные расширения, смените пароли, проверьте криптокошельки на подозрительную активность и переведите средства на новый кошелек с новой seed-фразой.

📊 Контекст: эволюция угроз расширений

Кампания Offside Wallet Theft Factory отражает общий тренд усложнения атак через браузерные расширения:

Эволюция техник (2024-2026)

  • 2024: Простые keylogger-расширения
  • 2025: Интеграция с legitimate API для маскировки
  • 2026: Многоэтапные атаки с разделением логики между компонентами

Почему Firefox стал целью

Firefox остается популярным среди крипто-пользователей благодаря:

  • Приватности и открытости
  • Меньшей распространенности вредоносных расширений по сравнению с Chrome
  • Активной крипто-комьюнити
  • Поддержке Web3-расширений

Именно это сочетание делает пользователей Firefox привлекательной целью для целевых атак на криптоактивы.

🎯 Рекомендации для крипто-пользователей

Учитывая масштаб кампании, рекомендуется:

  1. Аудит расширений: Проверьте все установленные расширения Firefox, особенно связанные с криптокошельками и спортом
  2. Обновление кошельков: Убедитесь, что используете последние версии Rabby Wallet, OKX и других
  3. Hardware wallets: Переведите крупные суммы на аппаратные кошельки
  4. Бдительность: Никогда не вводите seed-фразы в браузерных расширениях
  5. Сообщество: Делитесь информацией о подозрительных расширениях с сообществом

💎 Заключение: постоянная vigilance

Кампания Offside Wallet Theft Factory демонстрирует, что браузерные расширения остаются серьезным вектором атак на криптоактивы. Сочетание социальной инженерии (маскировка под легитимные сервисы), технической изощренности (разделение логики между компонентами) и экономической целесообразности (дешевая масштабируемая схема) делает подобные угрозы особенно опасными.

Для крипто-пользователей ключевой вывод прост: безопасность требует постоянной бдительности. Регулярный аудит расширений, использование hardware wallets для крупных сумм и никогда не вводите seed-фразы в браузерных расширениях — эти простые правила защитят от большинства атак.

Фундаментальный принцип: В мире криптовалют вы сами отвечаете за свою безопасность. Никакой анти-вирус или встроенная защита браузера не заменят осознанного подхода к установке расширений и вводу конфиденциальных данных.

Индустрия продолжает развивать tools для защиты от подобных угроз — автоматический анализ кода расширений, reputation-based системы, community-driven blocklists. Но окончательная защита всегда лежит на пользователе. Будьте бдительны, проверяйте расширения перед установкой и никогда не доверяйте свои криптоактивы сомнительным браузерным аддонам.

Кампания Offside Wallet Theft Factory — не первая и не последняя атака через расширения. Но понимание механизмов атак и следование базовым правилам безопасности значительно снижают риск стать жертвой. В мире, где одно расширение может стоить вам всех криптоактивов, бдительность — не паранойя, а необходимость.

«Безопасность — это не продукт, который можно купить однажды, а процесс, который нужно поддерживать постоянно. В цифровую эпоху самое уязвимое звено — не технология, а человеческий фактор».

— Брюс Шнайер, криптограф и эксперт по безопасности

28.08.2026, 01:57