Firefox dodaci koji imitiraju Rabby i OKX Wallet kradu ključeve

Socket je otkrio 16 zlonamernih Mozilla Firefox ekstenzija koje se predstavljaju kao Rabby Wallet i OKX Wallet, a tokom uvoza novčanika presreću fraze za oporavak i privatne ključeve. Četiri identifikovana dodatka kloniraju Rabby Wallet, dok ostali imitiraju OKX Wallet; svi su do 5. oktobra 2026. uklonjeni.
Dodaci su se predstavljali kao portali za novčanike, desktop alati i alati za pregledač. Njihova funkcija nije bila samo imitacija interfejsa: kod je pratio unos poverljivih podataka tokom postupka uvoza i pokušavao da ih pošalje infrastrukturi koju kontrolišu napadači.
Promenljivi identiteti, ista infrastruktura
Gotovo svi pronađeni dodaci kontaktirali su domen *.icy-star-f45c.workers.dev, zasnovan na Cloudflare Workers infrastrukturi. Izuzetak je bio jedan dodatak. Cilj aktivnosti bio je prikupljanje mnemoničkih fraza i privatnih ključeva, a zatim njihovo iznošenje na taj domen.
Socket ovu aktivnost povezuje sa ranijim talasom dokumentovanim u avgustu 2026. Operateri menjaju nazive paketa, verzije, identifikatore ekstenzija, opise i vizuelni sloj, ali ponovo koriste iste interfejse novčanika, logiku za obradu poverljivih podataka i mrežnu infrastrukturu.
Zašto uklanjanje dodatka nije dovoljno
Korisnik koji je u lažni interfejs uneo stvarnu frazu za oporavak ili privatni ključ treba da pretpostavi kompromitovanje. Preporučeni postupak je kreiranje novog novčanika na čistom sistemu i prebacivanje sredstava. Samo deinstaliranje dodatka ne menja činjenicu da su tajne možda već poslate napadačima.
Ovaj slučaj dolazi uz više prijavljenih kampanja zlonamernih ili sumnjivih dodataka za Firefox, Google Chrome i Microsoft Edge. Među opisanim obrascima su krađa kolačića sesije, prikupljanje podataka o pregledanju, preusmeravanje kartica, krađa fraza za oporavak i preuzimanje udaljenih instrukcija.
Kontrola ekstenzija u poslovnom okruženju
Organizacije treba da popišu ekstenzije u upravljanim pregledačima i uklone one koje nisu potrebne. Socket preporučuje proveru dodataka, nadzor njihovog ponašanja tokom rada i tehnologije za nadzor ekstenzija zasnovane na ponašanju, kako bi se uočile sumnjive aktivnosti.
Za timove koji koriste kripto-novčanike najvažniji zaključak je da se fraze za oporavak i privatni ključevi ne unose u dodatak samo zato što njegov naziv i interfejs deluju poznato. Kontrola instaliranih ekstenzija, provera porekla i hitna zamena kompromitovanih tajni ostaju praktične mere za ograničavanje štete.

