
77 nepuitbreidingen voor Firefox stelen cryptowallet-gegevens
Een beveiligingsbedrijf heeft een uitgebreide campagne ontdekt waarbij minstens 40 valse Firefox-extensies gebruikt werden om geheime sleutels van cryptowallets te stelen. De extensies doen zich voor als populaire wallet-applicaties zoals OKX, Rabby Wallet en TronLink.
Dubbele functie: sport en diefstal
De onderzoekers traceerden 77 extensie-identiteiten die door dezelfde campagne werden gebruikt. Opvallend is dat negen van deze extensies oorspronkelijk functioneerden als sportapps die live voetbal-, basketbal- en American football-scores toonden. Maanden later werden deze dezelfde applicaties stilletjes omgebouwd tot wallet-stealers, waarbij ze de bestaande installatiebasis en beoordelingen van de originele app overnamen.
Hoe de diefstal plaatsvond
De malafide extensies werkten op verschillende manieren. Een deel presenteerde een overtuigende wallet-interface en vroeg gebruikers een bestaande wallet te importeren, waarna ingevoerde herstelzinnen en privésleutels werden onderschept. Dertien andere waren gewijzigde versies van Rabby die normaal leken te functioneren, maar stuurden opgeslagen rekeninginformatie stiekem naar externe servers. Vijf extensies concentreerden zich op het verzamelen van opgeslagen inloggegevens en clipboardinhoud.
De overige 37 extensies dienden zich aan als wachtwoordgeneratoren, donkere modus-toggles, VPN's, valutaomzetters en aantekeningenapps, maar voerden allemaal dezelfde sportscorestoepassing uit met een gedeelde inloggegevens voor een legitieme sportdataprovider.
Waarschuwing voor gebruikers
Mozilla registreerde de campagne tussen 9 maart en 3 augustus. Wie een herstelzin of privésleutel in een van deze extensies heeft ingevoerd, moet deze wallet permanent als gecompromitteerd beschouwen en geld naar een nieuw adres verplaatsen. Het deïnstalleren van de extensie biedt geen bescherming tegen al verstuurde gegevens.