Socket ha scoperto 77 estensioni Firefox legate alla campagna Offside Wallet Theft Factory: 40 contenevano codice malevolo capace di rubare seed phrase, chiavi private, password e dati dei wallet crypto. Le estensioni imitavano servizi come OKX e Rabby Wallet e potevano diventare dannose dopo un aggiornamento.
Gli esperti di sicurezza hanno scoperto dozzine di estensioni false nel catalogo di Firefox, camuffate da portafogli di criptovaluta e normali strumenti utili. Alcuni programmi potevano sembrare innocui per mesi e dopo un aggiornamento si trasformavano in strumenti per rubare password, chiavi private e frasi di recupero del portafoglio.
Socket ha identificato 77 estensioni Firefox correlate. In 40 di esse è stato accertato del codice dannoso, in altre 37 si trattava di domande fraudolente con risultati sportivi. La campagna, che gli esperti hanno chiamato Offside Wallet Theft Factory, è attiva almeno da marzo 2026. L’attività è continuata fino ad agosto e diverse estensioni erano ancora disponibili nel momento in cui sono state scoperte.
Gli aggressori hanno contraffatto OKX, Rabby Wallet, TronLink e altri servizi. Sette estensioni hanno avuto accesso a progetti di proprietà degli autori sulla piattaforma Supabase e hanno ricevuto l’indirizzo della pagina che volevano mostrare all’utente. Questo meccanismo ha reso possibile visualizzare prima un normale blocco note e successivamente abilitare in remoto un modulo di portafoglio falso senza rilasciare una nuova versione dell’estensione.
Advertising
La pagina falsa ti chiedeva di creare o importare un portafoglio e di inserire una frase di recupero o una chiave privata. Dopo aver ricevuto queste informazioni, l’aggressore avrebbe potuto ripristinare il portafoglio su un altro dispositivo e gestire i fondi del proprietario. La documentazione di OKX avverte specificamente che la frase di ripristino e le chiavi private devono essere mantenute segrete.
Altre 15 estensioni dannose contenevano un meccanismo che rubava i dati direttamente all’interno del pacchetto installato. Alcuni programmi utilizzavano il codice Rabbit Wallet modificato e intercettavano frasi di 12 o 24 parole quando l’utente creava o importava un portafoglio. I dati sono stati inviati attraverso i nodi Cloudflare Workers controllati dagli aggressori. Altre 13 versioni contraffatte di Rabby hanno rubato il contenuto del keystore prima che fosse crittografato localmente.
Cinque estensioni hanno raccolto credenziali e contenuti degli appunti. Le informazioni sono arrivate allo stesso server di controllo. Nel codice sorgente di uno dei campioni, gli esperti hanno trovato anche commenti in russo, inclusa la frase “come nelle specifiche tecniche”, tuttavia, Socket non collega la campagna a un paese o un gruppo specifico.
Un’attenzione particolare è stata rivolta a 37 estensioni mascherate da generatori di password, strumenti di modifica della skin, convertitori di valuta, strumenti di istantanea delle pagine e altri programmi. In realtà, mostravano i risultati delle partite di calcio, basket e hockey. Non è stato riscontrato che le versioni testate rubassero dati, ma nove identificatori di estensione erano stati precedentemente utilizzati per programmi sportivi simili e poi con gli stessi identificativi distribuivano versioni dannose che rubavano criptovaluta.
Questo approccio consente di pubblicare prima un programma relativamente innocuo e di aggiungere funzionalità dannose successivamente tramite un aggiornamento. Le norme di Mozilla richiedono che le estensioni descrivano accuratamente la loro funzionalità e il modo in cui interagiscono con i dati utente. Socket ha fornito informazioni al team Mozilla sulle estensioni dannose disponibili, dopodiché è stata rimossa dal catalogo in particolare la falsa estensione 0KX WEB3.
Advertising
Per gli utenti che hanno inserito una frase di ripristino o una chiave privata in una delle estensioni sospette, la semplice disinstallazione del programma non è sufficiente. Socket raccomanda di considerare tali dati compromessi e di trasferire i fondi su un nuovo portafoglio con nuove chiavi. È meglio installare i portafogli di criptovaluta solo utilizzando i collegamenti dai siti degli sviluppatori.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza:Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response
Betti RHC, la prima graphic novel al mondo dedicata alla cybersecurity awareness, ha finalmente il suo sito ufficiale. Uno spazio tutto suo dove scoprire il progetto, sfogliare le copertine degli episodi e immergersi nel mondo di Betti: la giovane laureanda in informatica che, dopo la morte misteriosa del padre, si trasforma nell'hacker più potente del mondo. Una storia avvincente che, episodio dopo episodio, affronta una minaccia digitale diversa — dal phishing al ransomware, fino al cyberbullismo — e insegna a riconoscerla e a difendersi, senza che sembri mai una lezione.
Sul sito trovate tutto ciò che rende Betti un progetto diverso dal solito: la sua filosofia, le anteprime delle tavole e il racconto di come nasce ogni volume. Perché dietro Betti RHC c'è solo lavoro umano: ogni tavola è disegnata interamente a mano dagli artisti del Gruppo Arte di Red Hot Cyber, senza alcun uso di intelligenza artificiale. E a garantire che ogni storia sia realistica e tecnicamente corretta c'è la supervisione degli hacker etici del gruppo HackerHood, che mantengono il racconto fedele al mondo reale della sicurezza informatica.
C'è spazio anche per le aziende, che possono usare Betti come strumento di awareness diverso dai soliti corsi: acquistare i volumi, personalizzarli con il proprio brand o sponsorizzare nuovi episodi. E come primo regalo, l'episodio "Byte the Silence", dedicato al cyberbullismo, è scaricabile gratuitamente per uso personale.