16 вредоносных расширений Firefox имитируют Rabby и OKX Wallet

2026-10-08 851 комментарии
Исследователи обнаружили четыре клона Rabby Wallet и 12 подделок с интерфейсом OKX Wallet. Код расширений отправляет секретные данные на инфраструктуру злоумышленников в Cloudflare Workers. В опубликованном списке указаны 16 идентификаторов и версии пакетов; один из образцов содержит неработающий механизм отправки

Исследователь Socket Джозеф Эдвардс сообщил о 16 вредоносных расширениях для Mozilla Firefox, которые имитируют криптокошельки Rabby Wallet и OKX Wallet. Злоумышленники встроили в них код перехвата фраз восстановления и приватных ключей при импорте кошелька. По данным исследователей, к Mozilla сняла все перечисленные дополнения с публикации. Пользователям, которые ввели в поддельном интерфейсе настоящие секретные данные, следует считать кошелёк скомпрометированным.

Как поддельные кошельки похищают данные

comss img 2026 10 08 140936

Согласно исследованию Socket, четыре расширения копируют Rabby Wallet, а остальные 12 используют интерфейс, похожий на OKX Wallet. В описаниях пакеты могут выглядеть как утилиты для компьютера, инструменты браузера или порталы кошельков.

Клоны Rabby перехватывают фразы восстановления и приватные ключи при импорте. Подделки OKX предлагают ввести фразу из 12 или 24 слов. Код передаёт полученные данные на адреса злоумышленников, размещённые на платформе Cloudflare Workers.

Фраза восстановления, или seed-фраза – набор слов, который позволяет восстановить доступ к криптокошельку. Получив такую фразу, посторонний может получить контроль над средствами без знания пароля расширения.

В клонах Rabby встречается изменённое название Raabby WaIIet, похожее на название настоящего кошелька.

Для 15 пакетов исследователи указали адреса в пространстве icy-star-f45c[.]workers[.]dev. Ещё один пакет содержит адрес в пространстве fondationanimalaidrelief[.]workers[.]dev. Эти адреса относятся к инфраструктуре злоумышленников; использование Cloudflare Workers само по себе не означает, что платформа причастна к атаке.

Есть существенное исключение: sipoo-grozza@browserweb.com версии 2.1 содержит код кражи, но в опубликованной сборке он не работает штатным способом. Манифест не подключает фоновый скрипт, а тип сообщения интерфейса не совпадает с типом, который обрабатывает этот скрипт.

Список 16 вредоносных расширений

Ниже приведены идентификаторы расширений и версии исследованных пакетов. Это технические ID: отображаемое название дополнения может отличаться. При проверке ориентируйтесь на идентификатор, а не только на номер версии.

Идентификатор расширенияИсследованная версия
view-focus-bright@webtools.co6.12.2
quick-track-nest@tabtools.co8.1.18
vibe-kit-tool@fasttools.co9.21.9
edge-hub-snap@protools.net4.12.24
core-hub-peak@neattools.example8.24.21
sipoo-grozza@browserweb.com2.1
mozart-seo@webtools.com1.4
clean-file-bar@neattools.com4.21.8
clean-net-timer@plugify.example4.17.1
manager-square@webtools.com1.4
manager-course@webtools.com1.4
val-andrew@browserweb.com1.4
manager-team@browserweb.com1.4
valory-andrew@browserweb.com1.4
franklin-uk@browserweb.com1.4
franklin-uro@browserweb.com1.4

Socket с высокой уверенностью связывает находку с кампанией, описанной в августе 2026 года. Операторы меняют названия, версии, идентификаторы и описания пакетов, сохраняя интерфейсы кошельков, логику перехвата секретов и сетевую инфраструктуру.

Другие расширения для кражи данных и фишинга

Исходный материал приводит и другие недавние случаи опасного поведения браузерных дополнений. Их выявили в отдельных исследованиях; считать все перечисленные расширения частью одной кампании оснований нет.

  • ID- Pay для Firefox. Дополнение с идентификатором pdf-para-texto@extensao.local выдаёт себя за средство проверки личности перед открытием защищённых PDF. После установки оно загружает вредоносный компонент и внедряет JavaScript на настоящие страницы accounts.google[.]com для перехвата сессионных cookie и захвата учётной записи Google.
  • 32 расширения для Chrome и Edge. Исследователи Akamai выявили кампанию, действующую с марта 2025 года. Под видом инструментов для работы дополнения собирают данные, отслеживают посещаемые страницы и перенаправляют активную вкладку на адрес из удалённой конфигурации. Корейские языковые материалы в коде позволили исследователям связать кампанию с корейскоязычным оператором.
  • Около 30 расширений с именами известных инвесторов. В другом исследовании Akamai дополнения рекламируют инструменты для работы, приватности и криптовалют, используя имена финансовых деятелей. Они перенаправляют жертв на поддельные страницы кошельков для кражи фраз восстановления. Для англоязычных пользователей и обнаруженных сред анализа расширения могут показывать безвредный интерфейс.
  • Stylish для Chrome. По данным Am I Being Pwned?, расширение для оформления сайтов передаёт оператору содержимое разговоров с ИИ-сервисами. В исходном материале перечислены ChatGPT, Gemini, Claude, Perplexity, Character.AI и GitHub Copilot.
  • Poper Blocker для Chrome. В исследовании блокировщика всплывающих окон описан интерпретатор, который загружает и выполняет команды сервера управления. Такие команды позволяют собирать сведения о браузере, историю посещений, информацию о профилях в социальных сетях и взаимодействиях с ИИ-чатами. Правила Manifest V3 запрещают использовать интерпретатор для выполнения сложных команд из удалённого источника, даже если они представлены как данные.

Как проверить Firefox и защитить кошелёк

Для сверки идентификаторов откройте в адресной строке Firefox страницу:

about:support

В разделе дополнений отображаются названия, версии, состояние и ID установленных расширений. Для удаления найденного пакета откройте менеджер дополнений:

about:addons

Выберите раздел «Расширения», нажмите кнопку с тремя точками у нужного дополнения и выберите «Удалить». Проверьте также ненужные и незнакомые расширения.

Если вы ввели настоящую фразу восстановления или приватный ключ в поддельный кошелёк, действуйте без ожидания признаков кражи:

  • Удалите перечисленные расширения и прекратите использовать затронутый браузер для операций с кошельком.
  • На чистом устройстве создайте новый кошелёк с новой фразой восстановления и переведите оставшиеся активы.
  • Отзовите разрешения на расходование токенов, связанные со старым кошельком.
  • Считайте скомпрометированными все аккаунты, полученные из раскрытой фразы.
  • Проверьте профили Firefox и синхронизированные расширения на других устройствах.

Смена пароля расширения не отменяет доступ по украденной фразе или приватному ключу.

Для новых установок переходите к расширению по ссылке с официального сайта разработчика кошелька. На COMSS.ru ранее рассказывали о системе обнаружения поддельных крипторасширений Mozilla. Наличие дополнения в каталоге не освобождает пользователя от проверки его происхождения.

Организациям следует проверять список дополнений в управляемых браузерах и отслеживать их поведение во время работы. При расследовании нельзя переносить перехваченные фразы восстановления в журналы и уведомления систем безопасности.

Вывод

Удаление поддельного расширения прекращает его дальнейшую работу, но не возвращает конфиденциальность уже раскрытым секретам. Если вы импортировали настоящий кошелёк в подозрительное дополнение, основные меры защиты – новый кошелёк с новой фразой восстановления и перенос оставшихся активов.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте