40 вредоносных расширений для Firefox маскировались под популярные криптосервисы и забирали у пользователей seed-фразы, приватные ключи и учётные данные. По данным Socket, кампания Offside Wallet Theft Factory действует как минимум с марта 2026 года и уже связала между собой 77 подозрительных аддонов.

История показательная не только для владельцев криптокошельков. Браузерные расширения давно стали удобной точкой входа для атакующих: пользователь доверяет им слишком много, а проверяет слишком мало. Похожий сценарий уже встречался в разборе маскировки под легитимное обновление, где вредоносность прятали в привычный для жертвы интерфейс.

Что нашли исследователи

Специалисты выделили 40 аддонов с вредоносной логикой и ещё 37 подозрительных расширений, которые в основном притворялись сервисами со спортивными результатами. Часть из них сначала попадала в официальный каталог Firefox как безобидный инструмент, а позже под тем же Firefox ID превращалась в стилер.

Схема строилась вокруг двух подходов. В одном случае расширение подгружало поддельные страницы кошельков с удалённого сервера, в другом — воровало данные прямо внутри себя.

Отдельно исследователи заметили 13 модифицированных версий Rabby Wallet: они перехватывали сериализованные keyring-данные ещё до локального шифрования. Ещё семь расширений ходили к подконтрольным злоумышленникам проектам Supabase и могли показывать жертве фишинговые или поддельные страницы.

Почему браузерные аддоны опасны

У расширения в браузере много прав по умолчанию. Оно может читать содержимое страниц, подменять интерфейс, следить за полями ввода и работать с буфером обмена. Если такое расширение оказалось вредоносным, ущерб выходит далеко за рамки одного сайта или одной вкладки.

В этой кампании пять аддонов перехватывали логины и содержимое буфера обмена, а затем отправляли данные на жёстко заданные адреса управляющих серверов. Для пользователя это выглядит как обычная установка полезной утилиты, а на деле — как тихая утечка секретов.

Как атакующие маскировали вредоносный код

Исследователи описывают несколько приёмов. Одни расширения выдавали себя за кошельки вроде OKX, Rabby Wallet и TronLink, другие — за генераторы паролей, тёмные темы, конвертеры валют, заметки и даже инструменты для создания скриншотов.

Здесь работает простая психология доверия: чем полезнее и привычнее выглядит аддон, тем меньше шансов, что пользователь заметит подвох. Поэтому безопаснее держать под контролем не только парольную политику, но и сам список установленных расширений — об этом мы уже писали в материале о том, как приоритизировать критические уязвимости и не утонуть в тикетах.

Кому что подходит

Если вы просто пользуетесь браузером для обычных задач, держите набор расширений минимальным. Чем меньше аддонов, тем меньше поверхность атаки и тем проще заметить лишнее обновление или подозрительное поведение.

Тем, кто работает с криптокошельками, важнее всего три вещи: проверять издателя, сверять историю обновлений и не хранить секреты в связке «браузер плюс десяток случайных аддонов». Для таких сценариев полезно разделять повседневный серфинг и операции с деньгами, а заодно держать под рукой менеджер паролей и двухфакторную аутентификацию.

Если вы часто выходите в интернет с ноутбука в поездках и через чужие сети, уместно добавить ещё один слой защиты данных. В таких случаях помогает аккуратная защита соединения в дороге — не как панацея, а как часть общей цифровой гигиены.

Что делать прямо сейчас

  • Откройте список расширений в Firefox и удалите всё, чем не пользуетесь.
  • Проверьте, не ставили ли вы аддон, который выдавал себя за кошелёк, конвертер или сервис с матчами.
  • Сверьте название расширения, издателя и дату последнего обновления.
  • Не вводите seed-фразы и приватные ключи в формы, которые открывает расширение.
  • Используйте отдельный профиль браузера для финансовых операций.
  • Включите двухфакторную аутентификацию для всех аккаунтов, связанных с кошельками.
  • Если подозреваете утечку, срочно перенесите активы на новый кошелёк и смените все связанные пароли.
  • Для поездок и работы в незнакомых сетях заранее настройте [дополнительный слой защиты для соединения]https://freedome.space.
Поделиться: