В Firefox нашли 16 фальшивых расширений Rabby и OKX Wallet

Исследователи Socket обнаружили 16 вредоносных расширений для Mozilla Firefox, которые выдавали себя за Rabby Wallet и OKX Wallet и похищали фразы восстановления и приватные ключи. Четыре дополнения были клонами Rabby Wallet, остальные имитировали OKX Wallet; к 5 октября 2026 года все выявленные расширения удалили.
Как работала кража секретов
Дополнения представлялись порталами кошельков, настольными утилитами и браузерными инструментами. Во время импорта криптокошелька их код перехватывал мнемоническую фразу или приватный ключ, введённые пользователем.
Затем секреты отправлялись на инфраструктуру злоумышленников через Cloudflare Workers. Почти все найденные дополнения обращались к домену *.icy-star-f45c.workers.dev; исключением стало одно расширение из списка.
Socket связывает активность с волной, которую компания документировала в августе 2026 года. Авторы кампании меняли названия пакетов, версии, идентификаторы расширений, описания и внешний вид, но повторно использовали интерфейсы кошельков, логику обработки учётных данных и сетевую инфраструктуру.
Что делать пользователям и организациям
Удаление расширения из магазина не отзывает уже раскрытые секреты. Если пользователь установил одно из дополнений и ввёл настоящую seed-фразу или приватный ключ, Socket рекомендует считать кошелёк скомпрометированным.
В таком случае необходимо создать новый кошелёк на чистой системе и перевести на него активы. Использовать прежнюю фразу восстановления для нового кошелька нельзя, поскольку она уже могла попасть к атакующим.
Контроль расширений
Исследователи также отмечают другие недавние кампании с вредоносными дополнениями для Firefox, Chrome и Edge. Они могут собирать данные, следить за посещениями, подменять вкладки или внедрять код на легитимных сайтах.
Организациям стоит провести инвентаризацию расширений в управляемых браузерах, удалить ненужные дополнения и контролировать подозрительную сетевую активность. Практический вывод прост: расширение, запрашивающее фразу восстановления или приватный ключ, требует такой же проверки, как новое финансовое приложение, а ввод секретов в непроверенный интерфейс должен считаться инцидентом.

