Исследователь Socket Джозеф Эдвардс сообщил о 16 вредоносных расширениях для Mozilla Firefox, которые имитируют криптокошельки Rabby Wallet и OKX Wallet. Злоумышленники встроили в них код перехвата фраз восстановления и приватных ключей при импорте кошелька. По данным исследователей, к Mozilla сняла все перечисленные дополнения с публикации. Пользователям, которые ввели в поддельном интерфейсе настоящие секретные данные, следует считать кошелёк скомпрометированным.
Как поддельные кошельки похищают данные

Согласно исследованию Socket, четыре расширения копируют Rabby Wallet, а остальные 12 используют интерфейс, похожий на OKX Wallet. В описаниях пакеты могут выглядеть как утилиты для компьютера, инструменты браузера или порталы кошельков.
Клоны Rabby перехватывают фразы восстановления и приватные ключи при импорте. Подделки OKX предлагают ввести фразу из 12 или 24 слов. Код передаёт полученные данные на адреса злоумышленников, размещённые на платформе Cloudflare Workers.
Фраза восстановления, или seed-фраза – набор слов, который позволяет восстановить доступ к криптокошельку. Получив такую фразу, посторонний может получить контроль над средствами без знания пароля расширения.
В клонах Rabby встречается изменённое название Raabby WaIIet, похожее на название настоящего кошелька.
Для 15 пакетов исследователи указали адреса в пространстве icy-star-f45c[.]workers[.]dev. Ещё один пакет содержит адрес в пространстве fondationanimalaidrelief[.]workers[.]dev. Эти адреса относятся к инфраструктуре злоумышленников; использование Cloudflare Workers само по себе не означает, что платформа причастна к атаке.
Есть существенное исключение: sipoo-grozza@browserweb.com версии 2.1 содержит код кражи, но в опубликованной сборке он не работает штатным способом. Манифест не подключает фоновый скрипт, а тип сообщения интерфейса не совпадает с типом, который обрабатывает этот скрипт.
Список 16 вредоносных расширений
Ниже приведены идентификаторы расширений и версии исследованных пакетов. Это технические ID: отображаемое название дополнения может отличаться. При проверке ориентируйтесь на идентификатор, а не только на номер версии.
| Идентификатор расширения | Исследованная версия |
|---|---|
| view-focus-bright@webtools.co | 6.12.2 |
| quick-track-nest@tabtools.co | 8.1.18 |
| vibe-kit-tool@fasttools.co | 9.21.9 |
| edge-hub-snap@protools.net | 4.12.24 |
| core-hub-peak@neattools.example | 8.24.21 |
| sipoo-grozza@browserweb.com | 2.1 |
| mozart-seo@webtools.com | 1.4 |
| clean-file-bar@neattools.com | 4.21.8 |
| clean-net-timer@plugify.example | 4.17.1 |
| manager-square@webtools.com | 1.4 |
| manager-course@webtools.com | 1.4 |
| val-andrew@browserweb.com | 1.4 |
| manager-team@browserweb.com | 1.4 |
| valory-andrew@browserweb.com | 1.4 |
| franklin-uk@browserweb.com | 1.4 |
| franklin-uro@browserweb.com | 1.4 |
Socket с высокой уверенностью связывает находку с кампанией, описанной в августе 2026 года. Операторы меняют названия, версии, идентификаторы и описания пакетов, сохраняя интерфейсы кошельков, логику перехвата секретов и сетевую инфраструктуру.
Другие расширения для кражи данных и фишинга
Исходный материал приводит и другие недавние случаи опасного поведения браузерных дополнений. Их выявили в отдельных исследованиях; считать все перечисленные расширения частью одной кампании оснований нет.
- ID- Pay для Firefox. Дополнение с идентификатором pdf-para-texto@extensao.local выдаёт себя за средство проверки личности перед открытием защищённых PDF. После установки оно загружает вредоносный компонент и внедряет JavaScript на настоящие страницы accounts.google[.]com для перехвата сессионных cookie и захвата учётной записи Google.
- 32 расширения для Chrome и Edge. Исследователи Akamai выявили кампанию, действующую с марта 2025 года. Под видом инструментов для работы дополнения собирают данные, отслеживают посещаемые страницы и перенаправляют активную вкладку на адрес из удалённой конфигурации. Корейские языковые материалы в коде позволили исследователям связать кампанию с корейскоязычным оператором.
- Около 30 расширений с именами известных инвесторов. В другом исследовании Akamai дополнения рекламируют инструменты для работы, приватности и криптовалют, используя имена финансовых деятелей. Они перенаправляют жертв на поддельные страницы кошельков для кражи фраз восстановления. Для англоязычных пользователей и обнаруженных сред анализа расширения могут показывать безвредный интерфейс.
- Stylish для Chrome. По данным Am I Being Pwned?, расширение для оформления сайтов передаёт оператору содержимое разговоров с ИИ-сервисами. В исходном материале перечислены ChatGPT, Gemini, Claude, Perplexity, Character.AI и GitHub Copilot.
- Poper Blocker для Chrome. В исследовании блокировщика всплывающих окон описан интерпретатор, который загружает и выполняет команды сервера управления. Такие команды позволяют собирать сведения о браузере, историю посещений, информацию о профилях в социальных сетях и взаимодействиях с ИИ-чатами. Правила Manifest V3 запрещают использовать интерпретатор для выполнения сложных команд из удалённого источника, даже если они представлены как данные.
Как проверить Firefox и защитить кошелёк
Для сверки идентификаторов откройте в адресной строке Firefox страницу:
about:support
В разделе дополнений отображаются названия, версии, состояние и ID установленных расширений. Для удаления найденного пакета откройте менеджер дополнений:
about:addons
Выберите раздел «Расширения», нажмите кнопку с тремя точками у нужного дополнения и выберите «Удалить». Проверьте также ненужные и незнакомые расширения.
Если вы ввели настоящую фразу восстановления или приватный ключ в поддельный кошелёк, действуйте без ожидания признаков кражи:
- Удалите перечисленные расширения и прекратите использовать затронутый браузер для операций с кошельком.
- На чистом устройстве создайте новый кошелёк с новой фразой восстановления и переведите оставшиеся активы.
- Отзовите разрешения на расходование токенов, связанные со старым кошельком.
- Считайте скомпрометированными все аккаунты, полученные из раскрытой фразы.
- Проверьте профили Firefox и синхронизированные расширения на других устройствах.
Смена пароля расширения не отменяет доступ по украденной фразе или приватному ключу.
Для новых установок переходите к расширению по ссылке с официального сайта разработчика кошелька. На COMSS.ru ранее рассказывали о системе обнаружения поддельных крипторасширений Mozilla. Наличие дополнения в каталоге не освобождает пользователя от проверки его происхождения.
Организациям следует проверять список дополнений в управляемых браузерах и отслеживать их поведение во время работы. При расследовании нельзя переносить перехваченные фразы восстановления в журналы и уведомления систем безопасности.
Вывод
Удаление поддельного расширения прекращает его дальнейшую работу, но не возвращает конфиденциальность уже раскрытым секретам. Если вы импортировали настоящий кошелёк в подозрительное дополнение, основные меры защиты – новый кошелёк с новой фразой восстановления и перенос оставшихся активов.