Socket将77款Firefox扩展与Offside钱包盗窃工厂关联起来

安全公司Socket发现,在其命名为Offside钱包盗窃工厂的77款相互关联扩展中,有40款Firefox扩展被确认具有窃取加密货币钱包的行为。其中,9款恶意扩展此前曾以体育比分工具的形式、使用相同ID发布,更新后才引入恶意代码;另有37款相关扩展伪装成密码生成器、深色模式切换工具、VPN工具及类似实用程序,但使用一个共享的体育数据凭证显示实时体育比分。在这40款扩展涉及的攻击路径中,有7款使用Supabase支持的远程网络钓鱼加载器,冒充OKX、Rabby Wallet和TronLink,其中包括仿冒的0KX WEB3条目;有15款收集恢复短语和私钥,并将其发送至攻击者控制的Cloudflare Workers;有13款修改版Rabby程序在本地加密之前外传未加密的密钥链数据;还有5款通过硬编码服务器窃取凭证和剪贴板内容。所分析版本的Mozilla签名记录时间跨度为3月9日至8月3日;报告发布时,仍有数款扩展处于上线状态,而0KX WEB3已在发布前被移除。8月20日,Socket将Firefox扩展监测范围扩大至超过97,000个商店上架条目,并警告称,卸载遭入侵的扩展并不会撤销已经传输的秘密信息,因此受影响用户应将资金转移至新钱包。Socket记录了相关基础设施和窃取能力,但未确认受害者或损失总额。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。