کارشناسان امنیتی شرکت Socket شبکهای سازمانیافته از افزونههای مخرب در مرورگر فایرفاکس را کشف کردند که کلمات بازیابی و کلیدهای خصوصی کاربران وب ۳ را هدف گرفتهاند. برخی از این برنامهها ماهها بهعنوان ابزار نمایش نتایج زندهی مسابقات فوتبال فعالیت میکردند و سپس با یک بهروزرسانی بیسروصدا، به ابزار سرقت داراییهای دیجیتال تبدیل شدند.
تیم تحقیقات تهدیدات شرکت سوکت توانست ۷۷ هویت افزونه را بهدلیل ساختار کد، زیرساخت و الگوهای انتشار مشترک به یکدیگر پیوند دهد و ماهیت مخرب ۴۰ مورد از آنها را رسما تأیید کند.
سوابق امضای موزیلا نشان میدهد این کمپین بین ۹ مارس تا ۳ آگوست (۱۷ اسفند تا ۱۲ مرداد) فعال بوده و حتی هنگام انتشار گزارش اولیه، تعدادی از افزونهها همچنان در دسترس کاربران قرار داشتند.
ابزارهای مخرب کشفشده با جعل نام و ظاهر کیفپولهای معروفی مانند OKX، Rabby Wallet و TronLink کاربران را فریب میدهند. تقریبا نیمی از افزونهها با ارائه یک رابط کاربری ساختگی از کاربر میخواهند کیفپول خود را وارد کند و بلافاصله عبارت بازیابی یا کلید خصوصی واردشده را به سرورهای مهاجمان میفرستند. ۱۳ افزونهی دیگر نیز نسخههای دستکاریشده ربی والت بودند که ضمن عملکرد عادی، دادههای ذخیرهشده حساب را هنگام ذخیرهسازی سرقت میکردند.
تعداد ۳۷ شناسهی افزونه دیگر در قالب تولیدکنندهی رمز عبور، فعالساز حالت تاریک، ویپیان و ابزارهای یادداشتبرداری منتشر شده بودند؛ اما در حقیقت نتایج زنده ورزشی را نمایش میدادند.
۹ مورد از افزونههای مخرب تاییدشده ابتدا در قالب اپلیکیشنهای ورزشی فوتبال و بسکتبال نصبها و نظرات مثبت کاربران را جمعآوری کردند و سپس با جایگزینی کدهای مخرب، به سرقت رمزارز پرداختند. کارشناسان به تمام کاربرانی که اطلاعات کیفپول خود را در این افزونهها وارد کردهاند هشدار میدهند داراییهای خود را فورا به آدرسهای جدید منتقل کنند.