Extensiones Maliciosas de Firefox

Un conjunto de 40 extensiones maliciosas para Mozilla Firefox ha sido identificado como responsable del robo de secretos de wallets de criptomonedas, haciéndose pasar por productos legítimos como OKX, Rabby Wallet y TronLink. Según el equipo de investigación de Socket Threat Research, estas extensiones son parte de un grupo más amplio de 77 complementos de navegador que comparten código fuente y estructuras de infraestructura similares. La campaña, denominada Offside Wallet Theft Factory, se cree que ha estado activa desde marzo de 2026, aunque no se ha atribuido a ningún actor o grupo de amenazas conocido.

El investigador de seguridad Kirill Boychenko afirmó que, tras el análisis de las extensiones, se confirma que 40 de ellas son maliciosas. Además, otras 37 forman parte de una operación coordinada que, aunque no contiene cargas útiles confirmadas para el robo de credenciales o wallets, muestran intenciones maliciosas a través de su funcionalidad engañosa y artefactos de publicación compartidos.

Entre las 40 extensiones identificadas, siete utilizan proyectos controlados por actores maliciosos en Supabase como interruptores remotos para cargar contenido de phishing o engañoso. Quince de ellas están diseñadas para capturar frases de recuperación, claves privadas y otros secretos de wallets, exfiltrándolos a través de Cloudflare Workers. Trece extensiones modificadas de Rabby Wallet exfiltran anillos de claves serializadas antes de la encriptación local, y las cinco restantes recogen credenciales y datos del portapapeles mediante una infraestructura de comando y control (C2) codificada.

El robo de secretos de wallets se ejecuta a través de dos métodos: cargando remotamente una página de wallet falsa o integrando esta funcionalidad directamente en la extensión. En algunos casos, los complementos aparecieron inicialmente en el mercado oficial de extensiones de Firefox como aplicaciones para el seguimiento de deportes o utilidades, antes de ser transformados en malware para el robo de wallets bajo la misma identificación de Firefox.

Las 37 extensiones relacionadas con la operación de deportes contienen implementaciones engañosas que abarcan fútbol, baloncesto, NBA y hockey, compartiendo una credencial codificada para API-Sports, un servicio legítimo de datos deportivos en tiempo real. Estos complementos también promocionan funciones no relacionadas, como la generación de contraseñas, modo oscuro, acceso a VPN, conversión de divisas, captura de pantalla y toma de notas.

Versiones históricas de nueve identidades maliciosas confirmadas también utilizaron interfaces de seguimiento de deportes antes de que versiones posteriores fueran reutilizadas para robar wallets. Las otras 31 identidades maliciosas confirmadas no tienen integración con la API de deportes, pero cuentan con funcionalidad confirmada para robar wallets o credenciales.

Entre los nombres de algunas de las extensiones maliciosas se encuentran: - Safe-Themes - Browser Extension (bliss-heaven@webbrol.com) - Rabbit For Desktop (bright-save-feed@tabtools.org) - ℞ab␢y Wa❘Iet (flex-clock-dash@extrakits.com) - Rabb-Walӏet CryptoPortfolio (free-note-bolt@webtools.co) - RABB-Walӏet Web3 & EVM (safe-stat-pure@proaddons.net) - Rabbit/WALLET - EVM (sharp-stat-gear@netplugs.net)

Boychenko advirtió que una única instalación exitosa puede comprometer una frase de recuperación, clave privada o estado de wallet, cuyo valor supera con creces el coste de publicar repetidamente extensiones desechables. Este aspecto económico ayuda a explicar la persistencia de los actores maliciosos en el ecosistema de complementos de Firefox, incluso cuando las extensiones individuales tienen una vida útil corta y son eventualmente eliminadas. La rotación de nombres e identificaciones, la reutilización de identidades de extensiones existentes, la clonación de código y la separación de funcionalidades maliciosas en diferentes extensiones, páginas remotas e infraestructura en la nube hacen que la publicación repetida sea barata y escalable.

Fuente

Ver noticia original