HackerNews

HackerNews
16 个恶意 Firefox 扩展伪装成 Rabby 和 OKX 钱包以窃取助记词

16 个恶意 Firefox 扩展伪装成 Rabby 和 OKX 钱包以窃取助记词

给文章评分:

网络安全研究人员发现了一组 16 个恶意 Mozilla Firefox 扩展,它们能够窃取加密货币钱包的助记词和私钥。

"这些扩展伪装成钱包门户、桌面工具和浏览器工具,但其代码会在钱包导入流程中拦截助记词和私钥,并试图将这些机密发送到攻击者控制的 Cloudflare Workers," Socket 研究员 Joseph Edwards 在一份分析中表示。

这些扩展的名称如下:

  • view-focus-bright
  • @webtools.co@6.12.2
  • quick-track-nest
  • @tabtools.co@8.1.18
  • vibe-kit-tool
  • @fasttools.co@9.21.9
  • edge-hub-snap
  • @protools.net@4.12.24
  • core-hub-peak
  • @neattools.example@8.24.21
  • sipoo-grozza
  • @browserweb.com@2.1
  • mozart-seo
  • @webtools.com@1.4
  • clean-file-bar
  • @neattools.com@4.21.8
  • clean-net-timer
  • @plugify.example@4.17.1
  • manager-square
  • @webtools.com@1.4
  • manager-course
  • @webtools.com@1.4
  • val-andrew
  • @browserweb.com@1.4
  • manager-team
  • @browserweb.com@1.4
  • valory-andrew
  • @browserweb.com@1.4
  • franklin-uk
  • @browserweb.com@1.4
  • franklin-uro
  • @browserweb.com@1.4

其中四个扩展是 Rabby Wallet 的克隆,其余则是定向克隆的 OKX Wallet。除一个之外,所有已识别的附加组件都被发现会联系 "*.icy-star-f45c.workers[.]dev" 域。最终目标是收集助记词和私钥,并将它们外泄到该 Cloudflare Workers 域。


该活动被评估为这家应用安全公司在 2026 年 8 月记录的更早一波活动的延续。这些发现表明,威胁行为者在轮换包名、版本、扩展 ID、描述和呈现层,同时复用相同的钱包界面、凭据处理逻辑和网络基础设施。


截至 2026 年 10 月 5 日,所有这些扩展均已被移除。安装了上述任何扩展、并在虚假钱包界面中输入过真实助记词或私钥的用户,应假定已失陷,从干净的系统中创建新钱包,并转移其资产。


这些发现与近几个月针对 Firefox、Google Chrome 和 Microsoft Edge 的若干恶意或可疑扩展的发现相吻合:

  • 一个名为 "ID-Pay"(pdf-para-texto @extensao.local)的 Firefox 扩展,伪装成在打开受保护 PDF 文档前进行身份验证的工具,但暗含从攻击者控制的基础设施获取远程载荷的功能,并向合法的 "accounts.google[.]com" 域注入 JavaScript 以窃取会话 cookie。
  • 横跨 Chrome Web Store 和 Microsoft Edge Add-ons Store 的一组 32 个恶意浏览器扩展,伪装成无害的效率工具,但实际上收集数据、监控用户浏览习惯,并悄悄将活动标签页替换为远程获取的配置中指定的目标 URL。该活动自 2025 年 3 月以来一直活跃,被归因于一名说韩语的威胁行为者。
  • 一组约 30 个恶意浏览器扩展,伪装成效率工具、隐私工具和加密货币相关服务,以知名金融人士的名义发布,目的是将受害者重定向到旨在窃取助记词的加密货币钱包钓鱼页面,同时跳过说英语的用户和分析环境。
  • 一组 31 个俄语 Chrome 扩展,被宣传为针对该国某项特定被封锁服务(例如 Anthropic Claude、Facebook、Google Gemini、LinkedIn、Netflix、Notion、OpenAI ChatGPT、Spotify、Telegram、Threads、Wikipedia、X 和 YouTube)的 VPN,但安装后将浏览器流量路由经过一个代理,其服务器列表从 GitHub Pages URL 获取(或以 Blogger、Google Docs 和 Telegram 作为冗余来源)。
  • Chrome Web Store 上一个名为 Stylish 的扩展,会拦截每一次 ChatGPT、Gemini、Claude、Perplexity、Character.AI 和 GitHub Copilot 对话,并将完整的响应文本转发给其操作者。
  • Chrome Web Store 上一个名为 "Urban VPN" 的扩展,包含一项旨在在用户访问任何有害网站前发出警告的 "反钓鱼" 功能,但从不返回钓鱼警告,并悄悄将访问过的 URL 传输给 BIScience 运营的服务器。Urban VPN 此前曾被指控捕获用户与 AI 聊天机器人的对话。不过,该扩展开发者澄清,AI 相关处理仅在 "AI Protection" 功能被明确启用后才会发生。今年 5 月早些时候,该附加组件的开发者还修复了一个高危安全漏洞,该漏洞允许任何网站在未经来源验证的情况下向该扩展发送任意命令。
  • Chrome Web Store 上一个名为 "Pop up blocker for Chrome™ - Poper Blocker" 的扩展,被宣传为广告拦截器,但内置了一个解释器,可从命令与控制(C2)服务器下载并解释指令,从而绕过 Google 的 Manifest V3 规则对这种行为的禁令。这些命令使其能够收集浏览器指纹、浏览历史、社交媒体资料信息和 AI 聊天机器人交互。

为应对与恶意扩展相关的威胁,建议用户检查其环境中安装的浏览器扩展,并移除不再需要的扩展。建议组织审计受管环境中的扩展,采用运行时监控方法,并部署基于行为的扩展监控技术以检测可疑活动。





消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介