有一組 40 個 Mozilla Firefox 擴充功能,被發現透過偽裝成 OKX、Rabby Wallet、TronLink 及其他 Web3 產品來竊取加密貨幣錢包。
根據 Socket Threat Research 團隊的說法,這些擴充功能是更廣泛的 77 個瀏覽器附加元件的一部分,這些元件共享原始程式碼和基礎設施的重疊部分。這項被稱為「Offside Wallet Theft Factory」的活動,據信自 2026 年 3 月起就已活躍。目前尚未將此活動歸因於任何已知的威脅行為者或團體。
安全研究員 Kirill Boychenko 表示:「擴充功能層級的分析證實其中 40 個是惡意的。」「另外 37 個則構成一個協調的多運動比分外殼操作。它們經過分析的建置版本不包含已確認的憑證或錢包竊取酬載,但其欺騙性的功能、共享的發布成品和版本歷史記錄表明了惡意意圖。」
在這 40 個擴充功能中,有七個使用威脅行為者控制的 Supabase 專案作為遠端開關,動態地提供網路釣魚或誘餌內容;15 個則會擷取恢復詞、私鑰和其他錢包機密,並透過 Cloudflare Workers 將其滲漏出去;13 個修改過的 Rabby Wallet 建置版本會在本地加密前滲漏序列化的金鑰圈;而其餘五個則透過硬編碼的命令與控制 (C2) 基礎設施擷取憑證和剪貼簿資料。
錢包機密是透過兩種方法竊取的:一種是遠端載入偽造的錢包頁面,另一種是將功能直接烘焙到擴充功能本身。在某些情況下,這些附加元件最初出現在官方的 Firefox 擴充功能市集,偽裝成運動比分或工具外殼,隨後在相同的 Firefox ID 下被轉變為竊取錢包的惡意軟體。
與運動比分操作相關的 37 個擴充功能,包含橫跨足球、籃球、NBA 和曲棍球的欺騙性實施,並共享一個合法的 API-Sports 的硬編碼憑證,該服務提供即時運動數據,同時推銷不相關的功能,如密碼生成、暗模式、VPN 存取、貨幣轉換、螢幕截圖擷取和筆記功能。
Socket 表示:「九個已確認惡意身份的歷史版本,在相同 Firefox ID 下的較新版本被重新用於竊取錢包的擴充功能之前,也曾使用過橫跨足球、籃球、NBA 和美式足球的運動比分外殼。」
「其他 31 個已確認惡意身份缺乏運動 API 整合,但包含已確認惡意的錢包或憑證竊取功能。」
以下是一些惡意擴充功能的名稱 -
Boychenko 表示:「一次成功的安裝就可能暴露一個恢復詞、私鑰或錢包狀態,其價值遠超過反覆發布一次性擴充功能的成本。」
「這種經濟效益有助於解釋,即使個別擴充功能壽命短暫且最終被移除,威脅行為者為何仍持續鎖定 Firefox 附加元件生態系統。輪換名稱和 ID、重複使用現有的擴充功能身份、複製程式碼,以及將惡意功能分散到擴充功能、遠端頁面和雲端基礎設施,使得反覆發布變得廉價且可擴展。」