安全公司 Socket 將 77 個 Firefox 擴充功能 ID 與一項針對加密貨幣錢包使用者的惡意軟體活動關聯起來,確認其中 40 個具有惡意性,活動時間橫跨 3 月 9 日至 8 月 3 日。這些擴充功能冒充 OKX、Rabby Wallet 和 TronLink 等合法錢包,透過虛假介面或修改過的真實錢包程式碼竊取助記詞。Socket 上週發布調查結果,揭露其中 9 個擴充功能起初是體育比分 App,之後透過更新將其轉變為竊取錢包的工具。Mozilla 的簽署紀錄顯示,這些活動發生在上述期間內;Socket 回報時,仍有數個擴充功能處於啟用狀態。
Socket 確認與活動相關的 77 個擴充功能 ID
Socket 的威脅研究團隊透過共用程式碼、基礎設施和發布模式,將這 77 個擴充功能 ID 串聯起來。這些惡意附加元件使用與真實錢包名稱相似的字元,足以通過一般檢查。其中約半數呈現具有說服力的錢包介面,並要求使用者匯入現有錢包,以竊取輸入的助記詞或私鑰。另外 13 個是 Rabby 的修改版本,運作時看似正常,卻會在儲存帳戶資料時將其傳送至外部伺服器。另有 5 個擴充功能會收集已儲存的憑證和剪貼簿內容。
另有 37 個 ID 表面上是密碼產生器、深色模式切換工具、VPN、貨幣轉換器和記事工具,但實際上執行即時體育比分應用程式,且全部共用一組硬編碼、屬於合法體育資料供應商的憑證。其中一個仿冒的 OKX 錢包只要求儲存空間和分頁權限,因為它會載入遠端頁面並等待使用者輸入助記詞;Socket 將此列為僅依據擴充功能要求的存取權限來判斷其安全性所存在的侷限。
9 個擴充功能從體育 App 轉變為錢包竊取工具
9 個已確認具有惡意性的擴充功能,先前以相同的 Firefox ID 發布足球、籃球、NBA 或美式足球比分 App,之後的更新則將程式碼替換為錢包竊取工具。這些擴充功能繼承了原始 App 所建立的使用者基礎和評論紀錄。Socket 依據這種模式將該活動命名為 Offside Wallet Theft Factory,同時提醒,目前尚未確定所有擴充功能背後是否都是同一名操作者。
這起活動代表了透過瀏覽器擴充功能竊取加密貨幣的一條常見途徑。近期有人發現,一個 Chrome 擴充功能在被偵測到之前,已從 Solana 交易者身上抽取費用數月。攻擊者也曾將竊取工具藏在盜版軟體、假的 Mac 剪貼簿 App,以及透過 Steam 發布的電腦遊戲中。
Socket 建議將遭入侵的助記詞視為永久失效
Socket 表示,任何曾在這些擴充功能中輸入助記詞或私鑰的人,都應將其視為「永久遭到入侵」,並將資金轉移至新錢包。該團隊指出,解除安裝擴充功能並無法讓已傳送至他處的助記詞失效。
常見問題
Socket 於 8 月 19 日發現了哪些 Firefox 擴充功能相關問題?
Socket 的威脅研究團隊發布調查結果,將 77 個 Firefox 擴充功能 ID 與一項惡意軟體活動關聯起來,確認其中 40 個具有惡意性。這些擴充功能冒充 OKX、Rabby Wallet 和 TronLink 等加密貨幣錢包;根據 Mozilla 的簽署紀錄,活動時間為 3 月 9 日至 8 月 3 日。
9 個擴充功能如何從體育 App 轉變為錢包竊取工具?
9 個已確認具有惡意性的擴充功能,最初以其 Firefox ID 發布足球、籃球、NBA 或美式足球比分應用程式。之後的更新將程式碼替換為錢包竊取功能,繼承了原始 App 累積的使用者基礎和評論紀錄。
如果使用者在這些擴充功能中輸入了憑證,應該怎麼做?
Socket 表示,任何曾在這些擴充功能中輸入助記詞或私鑰的人,都應將其視為永久遭到入侵,並將資金轉移至新錢包,因為解除安裝擴充功能並無法讓已傳送至他處的助記詞失效。