VMTech
Обсудить проект →

В Firefox нашли 16 фальшивых расширений Rabby и OKX Wallet

В Firefox нашли 16 фальшивых расширений Rabby и OKX Wallet

Исследователи Socket обнаружили 16 вредоносных расширений для Mozilla Firefox, которые выдавали себя за Rabby Wallet и OKX Wallet и похищали фразы восстановления и приватные ключи. Четыре дополнения были клонами Rabby Wallet, остальные имитировали OKX Wallet; к 5 октября 2026 года все выявленные расширения удалили.

Как работала кража секретов

Дополнения представлялись порталами кошельков, настольными утилитами и браузерными инструментами. Во время импорта криптокошелька их код перехватывал мнемоническую фразу или приватный ключ, введённые пользователем.

Затем секреты отправлялись на инфраструктуру злоумышленников через Cloudflare Workers. Почти все найденные дополнения обращались к домену *.icy-star-f45c.workers.dev; исключением стало одно расширение из списка.

Socket связывает активность с волной, которую компания документировала в августе 2026 года. Авторы кампании меняли названия пакетов, версии, идентификаторы расширений, описания и внешний вид, но повторно использовали интерфейсы кошельков, логику обработки учётных данных и сетевую инфраструктуру.

Что делать пользователям и организациям

Удаление расширения из магазина не отзывает уже раскрытые секреты. Если пользователь установил одно из дополнений и ввёл настоящую seed-фразу или приватный ключ, Socket рекомендует считать кошелёк скомпрометированным.

В таком случае необходимо создать новый кошелёк на чистой системе и перевести на него активы. Использовать прежнюю фразу восстановления для нового кошелька нельзя, поскольку она уже могла попасть к атакующим.

Контроль расширений

Исследователи также отмечают другие недавние кампании с вредоносными дополнениями для Firefox, Chrome и Edge. Они могут собирать данные, следить за посещениями, подменять вкладки или внедрять код на легитимных сайтах.

Организациям стоит провести инвентаризацию расширений в управляемых браузерах, удалить ненужные дополнения и контролировать подозрительную сетевую активность. Практический вывод прост: расширение, запрашивающее фразу восстановления или приватный ключ, требует такой же проверки, как новое финансовое приложение, а ввод секретов в непроверенный интерфейс должен считаться инцидентом.

#cybersecurity#firefox#cryptowallet#browsersecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 2 08.10.2026
Instagram

В Firefox нашли 16 фальшивых расширений Rabby и OKX Wallet

Открыть публикацию в Instagram ↗