FOXreport.gr

Κακόβουλες επεκτάσεις στο Firefox στοχεύουν πορτοφόλια κρυπτονομισμάτων

Εικόνα: techcrunch.com

Ερευνητές της Socket.dev εντόπισαν εκτεταμένη εκστρατεία με 77 επεκτάσεις Firefox, εκ των οποίων 40 αποδεδειγμένα κακόβουλες.

Η ομάδα, που ονομάστηκε «Offside Wallet Theft Factory», χρησιμοποιούσε ψεύτικες εφαρμογές σημειώσεων ή αθλητικών αποτελεσμάτων ως κάλυψη, ενώ στο παρασκήνιο υπέκλεπτε φράσεις ανάκτησης, ιδιωτικά κλειδιά και δεδομένα από το πρόχειρο των χρηστών.

Πώς λειτουργούσε η κλοπή

Δεκαπέντε επεκτάσεις ενσωμάτωναν πλαστές οθόνες πορτοφολιών ή τροποποιημένο κώδικα βασισμένο στο Rabby, στέλνοντας τα δεδομένα σε υποδομές Cloudflare Workers που ανήκαν στους επιτιθέμενους. Άλλες δεκατρείς παραλλαγές υπέκλεπταν τα κλειδιά πριν καν κρυπτογραφηθούν τοπικά, στέλνοντάς τα σε σκληρά κωδικοποιημένους διακομιστές. Επτά επεκτάσεις, όπως η «0KX WEB3», δεν είχαν καμία πραγματική λειτουργία πορτοφολιού· φόρτωναν απομακρυσμένη ιστοσελίδα μέσω έργων Supabase, ζητώντας από τον χρήστη να εισαγάγει τη μυστική του φράση. Άλλες πέντε επεκτάσεις συνέλεγαν διαπιστευτήρια και περιεχόμενο πρόχειρου μέσω σταθερού διακομιστή command-and-control.

Παραπλανητικές ταυτότητες και οδηγίες προστασίας

Τριάντα επτά ακόμη επεκτάσεις παρουσιάζονταν ως εφαρμογές αθλητικών αποτελεσμάτων, με εννέα από αυτές να μετατρέπονται αργότερα σε κλέφτες πορτοφολιών. Οι ερευνητές τονίζουν ότι ούτε ο δηλωμένος σκοπός ούτε τα περιορισμένα δικαιώματα μιας επέκτασης εγγυώνται ασφάλεια, καθώς οι λειτουργίες μπορούν να αλλάξουν μέσω ενημέρωσης χωρίς νέα υποβολή.

Οι χρήστες καλούνται να αφαιρέσουν τις καταγεγραμμένες επεκτάσεις, να επανεξετάζουν τις άδειες μετά από κάθε ενημέρωση και να μην εισάγουν ποτέ φράση ανάκτησης ή ιδιωτικό κλειδί σε αναδυόμενο παράθυρο ή ιστοσελίδα. Όσοι έχουν ήδη εκτεθεί πρέπει να θεωρήσουν το πορτοφόλι τους μη ασφαλές, να μεταφέρουν τα κεφάλαιά τους σε νέο και να αλλάξουν τυχόν εκτεθειμένους κωδικούς.

Exit mobile version