Главная задача хакеров — украсть сид-фразы и приватные ключи. Все расширения замаскированы под полезные инструменты: порталы кошельков, десктопные утилиты и браузерные инструменты. Пользователь браузера, установивший такое расширение и вводивший через его интерфейс свои пароли и другую конфиденциальную информацию, мгновенно передавал данные на серверы Cloudflare Workers, контролируемые злоумышленниками, говорят аналитики Socket Threat.
Хакеры могут менять названия пакетов, версии и идентификаторы расширений, их описания и внешний вид, но при этом используют одни и те же интерфейсы кошельков и логику обработки учетных данных, объяснили специалисты по безопасности. По состоянию на 5 октября все 16 расширений уже удалены из магазина Mozilla Firefox. Полный список названий вредоносных расширений опубликован в специальном отчете.
Представители Socket посоветовали любому пользователю, использовавшему мнемоническую фразу или закрытый ключ во время работы этих расширений считать свой кошелек скомпрометированным. Специалисты по безопасности рекомендуют владельцам Firefox создать новый кошелек в безопасной среде и перевести туда криптоактивы. Пароль менять бесполезно: если пользователь ввел секретную фразу или ключ, его криптоактивы уже могут быть украдены.
В прошлом году специалисты по кибербезопасности компании Koi Security обнаружили 40 вредоносных расширений в каталоге дополнений Mozilla Firefox. Фишинговые расширения имитировали MetaMask, Coinbase Wallet, Trust Wallet, Phantom, Exodus и другие известные криптокошельки для кражи сид-фраз.