ΑρχικήYoutubeΚακόβουλες επεκτάσεις Firefox κλέβουν crypto wallets

Κακόβουλες επεκτάσεις Firefox κλέβουν crypto wallets

Σαράντα κακόβουλες επεκτάσεις Firefox εντοπίστηκαν να κλέβουν κρυπτονομίσματα, παριστάνοντας δημοφιλή Web3 προϊόντα όπως το OKX, το Rabby Wallet και το TronLink. Σύμφωνα με την ομάδα Socket Threat Research, οι επεκτάσεις αυτές αποτελούν μέρος ενός ευρύτερου συνόλου 77 browser add-ons που μοιράζονται κοινό πηγαίο κώδικα και υποδομή, σε μια συντονισμένη επιχείρηση που έχει ονομαστεί «Offside Wallet Theft Factory». Η εκστρατεία φαίνεται να είναι ενεργή από τον Μάρτιο του 2026 και δεν έχει αποδοθεί σε κάποια γνωστή ομάδα απειλών.

Ο ερευνητής ασφαλείας Kirill Boychenko της Socket επιβεβαίωσε ότι 40 επεκτάσεις είναι αποδεδειγμένα κακόβουλες, ενώ άλλες 37 λειτουργούν ως shells με παραπλανητική λειτουργικότητα. Αν και οι 37 δεν περιέχουν επιβεβαιωμένα payloads κλοπής διαπιστευτηρίων, τα κοινά publishing artifacts, τα ιστορικά εκδόσεων και η συντονισμένη δομή τους υποδηλώνουν σαφή κακόβουλη πρόθεση. Το μοντέλο λειτουργίας θυμίζει βιομηχανική γραμμή παραγωγής: επαναχρησιμοποίηση κώδικα, εναλλαγή ταυτοτήτων και κατανομή της κακόβουλης λειτουργικότητας σε πολλαπλά επίπεδα.

Η ανακάλυψη αυτή έρχεται σε μια περίοδο που οι επεκτάσεις browser έχουν αναδειχθεί σε έναν από τους πιο επικίνδυνους φορείς επίθεσης στον χώρο της κυβερνοασφάλειας. Σε αντίθεση με παραδοσιακά malware, τα κακόβουλα browser add-ons εκμεταλλεύονται την εμπιστοσύνη που έχουν οι χρήστες στα επίσημα marketplaces, παρακάμπτοντας πολλές φορές τους μηχανισμούς ασφαλείας χωρίς να χρειάζεται η εκμετάλλευση κάποιας γνωστής ευπάθειας.

Δείτε επίσης: Κακόβουλες επεκτάσεις στο Firefox store κλέβουν crypto

Κακόβουλες επεκτάσεις Firefox κλοπή crypto wallet Web3

Πώς λειτουργούν οι κακόβουλες επεκτάσεις Firefox

Η ανάλυση της Socket αποκαλύπτει τέσσερις διαφορετικές κατηγορίες κακόβουλης συμπεριφοράς μέσα στις 40 επεκτάσεις Firefox. Επτά από αυτές χρησιμοποιούν έργα Supabase ελεγχόμενα από τους επιτιθέμενους ως remote switches, επιτρέποντας τη δυναμική παράδοση phishing περιεχομένου. Δεκαπέντε επεκτάσεις καταγράφουν φράσεις ανάκτησης (recovery phrases), ιδιωτικά κλειδιά και άλλα μυστικά wallet, τα οποία εξάγουν μέσω Cloudflare Workers. Δεκατρείς τροποποιημένες εκδόσεις του Rabby Wallet εξάγουν serialized keyrings πριν από την τοπική κρυπτογράφηση, ενώ οι υπόλοιπες πέντε κλέβουν διαπιστευτήρια και δεδομένα clipboard μέσω hardcoded C2 υποδομής.

Τα μυστικά των wallets κλέβονται με δύο βασικές μεθόδους: είτε με απομακρυσμένη φόρτωση μιας ψεύτικης σελίδας wallet, είτε με ενσωμάτωση της λειτουργικότητας κλοπής απευθείας στην επέκταση. Σε ορισμένες περιπτώσεις, οι επεκτάσεις εμφανίστηκαν αρχικά στο επίσημο marketplace του Firefox ως αθώα εργαλεία αθλητικών αποτελεσμάτων ή βοηθητικές εφαρμογές, πριν μετατραπούν σε εργαλεία κλοπής wallet κάτω από το ίδιο Firefox ID. Αυτή η τακτική επιτρέπει στους επιτιθέμενους να αποφύγουν τον αρχικό έλεγχο του marketplace, αφού η κακόβουλη λειτουργικότητα ενεργοποιείται μόνο μετά την αρχική έγκριση.

Ανάμεσα στα ονόματα των κακόβουλων επεκτάσεων συγκαταλέγονται τα: Safe-Themes – Browser Extension, Rabbit For Desktop, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 & EVM και Rabbit/WALLET – EVM. Αξιοσημείωτο είναι ότι πολλά ονόματα χρησιμοποιούν παραπλανητικούς χαρακτήρες Unicode για να μιμηθούν γνωστά brands, καθιστώντας δύσκολη την αναγνώρισή τους από τους χρήστες.

Οι 37 επεκτάσεις που σχετίζονται με την επιχείρηση αθλητικών αποτελεσμάτων περιέχουν παραπλανητικές υλοποιήσεις που καλύπτουν ποδόσφαιρο, μπάσκετ, NBA και χόκεϊ, ενώ μοιράζονται hardcoded διαπιστευτήρια για το νόμιμο API-Sports, μια υπηρεσία που παρέχει αθλητικά δεδομένα σε πραγματικό χρόνο. Παράλληλα, προωθούν άσχετες λειτουργίες όπως δημιουργία κωδικών, dark mode, πρόσβαση VPN, μετατροπή νομισμάτων, λήψη screenshots και σημειώσεις.

Δείτε επίσης: Η Mozilla κυκλοφορεί ad-blocker στον Firefox για iOS

Η εκστρατεία αυτή δεν είναι μεμονωμένη. Το 2026 έχει σημειωθεί σειρά παρόμοιων περιστατικών: κακόβουλες επεκτάσεις VS Code με την ονομασία «Solidity Pro» χρησιμοποιήθηκαν για κλοπή δεδομένων browser wallet, κλειδιών API, κλειδιών SSH και διαπιστευτηρίων. Επίσης, τον Ιούνιο του 2026 αναφέρθηκε περίπτωση επεκτάσεων «Free VPN» για Firefox και Chrome που πρόσθεταν κώδικα κλοπής clipboard και εξήγαγαν αντιγραμμένο κείμενο κάθε λίγα εκατοστά του δευτερολέπτου. Αυτά τα περιστατικά αποδεικνύουν ότι οι επεκτάσεις browser έχουν γίνει επαναλαμβανόμενη επιφάνεια επίθεσης για κλοπή διαπιστευτηρίων και κρυπτονομισμάτων.

Πώς να προστατευτείτε από κακόβουλες επεκτάσεις Firefox

Οι οργανισμοί και οι μεμονωμένοι χρήστες πρέπει να αντιμετωπίζουν τις επεκτάσεις browser ως κίνδυνο αλυσίδας εφοδιασμού λογισμικού. Συγκεκριμένα, συνιστάται η τήρηση allowlist εγκεκριμένων επεκτάσεων, η αφαίρεση μη απαραίτητων add-ons και ο τακτικός έλεγχος δικαιωμάτων επεκτάσεων και πρόσφατων αλλαγών εκδόσεων. Ομάδες που διαχειρίζονται κρυπτονομίσματα θα πρέπει να απομονώνουν τη δραστηριότητα wallet σε αποκλειστικό browser ή συσκευή, να αποφεύγουν τη χρήση του ίδιου browser για γενική περιήγηση και διαχείριση assets και να απαιτούν hardware wallet για συναλλαγές υψηλής αξίας.

επεκτάσεις Firefox - SecNews.gr

Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν για παρουσίαση ψεύτικων wallet brands, να ελέγχουν επεκτάσεις που ζητούν ευρεία πρόσβαση σε ιστότοπους ή δικαιώματα clipboard και να αποκλείουν ή να διερευνούν οποιοδήποτε add-on αλλάζει ξαφνικά ταυτότητα εκδότη, ονομασία ή λειτουργικότητα. Αν υπάρχει υποψία παραβίασης, συνιστάται άμεση αποσύνδεση του τερματικού, μεταφορά assets σε καθαρό wallet από αξιόπιστη συσκευή. Οποιοδήποτε seed phrase ή ιδιωτικό κλειδί, που εισήχθη στην κακόβουλη επέκταση, πρέπει να θεωρείται εκτεθειμένο.

Δείτε επίσης: Mozilla Firefox: Διορθώνει ευπάθεια “Heap Buffer Overflow”

Σύμφωνα με το The Hacker News, η εκστρατεία αυτή αποτελεί υπενθύμιση ότι ακόμα και τα επίσημα app stores δεν παρέχουν απόλυτη εγγύηση ασφάλειας, και ότι η κριτική αξιολόγηση κάθε επέκτασης πριν την εγκατάσταση παραμένει αναντικατάστατη πρακτική ασφαλείας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS