أفاد الباحث في Socket جوزيف إدواردز باكتشاف 16 إضافة ضارة لفايرفوكس تسرق عبارات استرداد محافظ العملات المشفرة والمفاتيح الخاصة. تنكّرت الإضافات كبوابات محافظ وأدوات سطح مكتب ومساعدات متصفح، وأزالتها موزيلا بحلول 5 أكتوبر. وعلى أي شخص أدخل عبارة استرداد حقيقية أو مفتاحًا خاصًا في إحدى هذه الإضافات أن يعتبر محفظته مسروقة.
كانت الإضافات تنتظر قيام المستخدم باستيراد محفظة، ثم تنسخ العبارة أو المفتاح وترسلهما إلى خوادم يتحكم بها المهاجمون على Cloudflare Workers. وبهذه التفاصيل يمكن للسارق السيطرة على المحفظة ونقل الأموال.
أربع من الإضافات نسخت محفظة Rabby Wallet واستخدمت اسم "Raabby WaIIet". واستخدمت الإضافات الاثنتا عشرة الأخرى شاشة "Portal WALLET" نسخت محفظة OKX Wallet. وأرسلت 15 من الإضافات الـ16 البيانات إلى النطاق نفسه على Cloudflare Workers وهو icy-star-f45c.workers.dev، بينما استخدمت الإضافة الأخيرة نطاقًا مختلفًا، كما أنها كانت معطوبة بسبب أخطاء في التغليف فلم تكن لتعمل كما تم شحنها. وأبلغت كل إضافة فايرفوكس بأنها لا تجمع أي بيانات، بينما فعل الكود عكس ذلك.
هذه ليست حملة جديدة، فقد وصف Socket موجة سابقة في أغسطس. وفي هذه المرة غيّر المهاجمون أسماء الحزم والإصدارات والمعرّفات والأوصاف، بينما بقيت شاشات المحافظ وكود السرقة والخوادم على حالها تقريبًا.
وقدّم Socket قائمة بالإضافات الـ16 حسب معرّف فايرفوكس والإصدار: [email protected] (6.12.2) [email protected] (8.1.18) [email protected] (9.21.9) [email protected] (4.12.24) [email protected] (8.24.21) [email protected] (2.1) وهي المعطوبة [email protected] (1.4) [email protected] (4.21.8) [email protected] (4.17.1) [email protected] (1.4) [email protected] (1.4) [email protected] (1.4) [email protected] (1.4) [email protected] (1.4) [email protected] (1.4) [email protected] (1.4). ويذكر Socket أن view-focus-bright هي واحدة فقط من نسخ Rabby الأربع.
وينصح Socket من أدخل عبارة استرداد حقيقية أو مفتاحًا خاصًا في إحدى هذه الإضافات بأن يعتبر المحفظة مخترقة، وأن يزيل الإضافة، ثم ينشئ محفظة جديدة على جهاز نظيف وينقل كل الأصول إليها. ولا يفيد تغيير كلمة مرور الإضافة لأن العبارة المسروقة تظل صالحة. وفي سياق تهديدات أخرى متنامية، وجد الباحثون حديثًا إضافات تتعقب التصفح وتسرق ملفات تعريف جلسات الويب وتوجّه المستخدمين إلى صفحات تصيّد وتجمع بيانات من حسابات الإنترنت. وتُظهر هذه الحالة سهولة خداع المحافظ المزيفة، لذا يُنصح بتثبيت المحافظ من المصدر الرسمي فقط والتحقق من الناشر أولًا، ومراجعة الإضافات دوريًا وإزالة غير المستخدمة، كما يُنصح الشركات بتدقيق الإضافات على الأجهزة المُدارة ومراقبة أي سلوك غير معتاد. ولا ينبغي إدخال عبارة استرداد أو مفتاح خاص في أي إضافة محفظة لا يمكن التحقق منها.