Δεκαέξι κακόβουλα Firefox extensions εντοπίστηκαν από ερευνητές κυβερνοασφάλειας, με στόχο την κλοπή recovery phrases και private keys από χρήστες κρυπτονομισμάτων. Τα επικίνδυνα πρόσθετα μιμούνται γνωστά πορτοφόλια όπως το Rabby Wallet και το OKX Wallet, εξαπατώντας τους χρήστες ώστε να εισάγουν τα μυστικά τους διαπιστευτήρια σε ψεύτικες διεπαφές. Σύμφωνα με το The Hacker News, η ανακάλυψη έγινε από τον ερευνητή Joseph Edwards της εταιρείας Socket, ο οποίος εντόπισε ότι τα κλεμμένα δεδομένα αποστέλλονται σε υποδομή ελεγχόμενη από τους επιτιθέμενους μέσω Cloudflare Workers.

Τα κακόβουλα Firefox extensions παρουσιάζονταν ως wallet portals, desktop utilities και βοηθητικά προγράμματα περιήγησης. Τέσσερα από αυτά αποτελούν κλώνους του Rabby Wallet — ενός δημοφιλούς πορτοφολιού Ethereum με περίπου 900.000 χρήστες στο Chrome Web Store και 500.000 λήψεις στο Google Play — ενώ τα υπόλοιπα δώδεκα στοχεύουν χρήστες του OKX Wallet, ενός μεγάλου Web3 πορτοφολιού που ξεπερνά το 1 εκατομμύριο χρήστες στο Chrome Web Store. Δεκαπέντε από τα δεκαέξι extensions επικοινωνούσαν με το icy-star-f45c.workers[.]dev, ενώ ένα χρησιμοποιούσε εναλλακτικό domain διατηρώντας την ίδια υποδομή.
view-focus-bright@webtools.co@6.12.2
quick-track-nest@tabtools.co@8.1.18
vibe-kit-tool@fasttools.co@9.21.9
edge-hub-snap@protools.net@4.12.24
core-hub-peak@neattools.example@8.24.21
sipoo-grozza@browserweb.com@2.1
mozart-seo@webtools.com@1.4
clean-file-bar@neattools.com@4.21.8
clean-net-timer@plugify.example@4.17.1
manager-square@webtools.com@1.4
manager-course@webtools.com@1.4
val-andrew@browserweb.com@1.4
manager-team@browserweb.com@1.4
valory-andrew@browserweb.com@1.4
franklin-uk@browserweb.com@1.4
franklin-uro@browserweb.com@1.4
Δείτε επίσης: 108 κακόβουλα Chrome extensions κλέβουν δεδομένα Google και Telegram
Η εκστρατεία αυτή δεν είναι απομονωμένο περιστατικό. Οι ερευνητές της Socket την αξιολογούν ως συνέχεια προηγούμενης δραστηριότητας που τεκμηριώθηκε τον Αύγουστο του 2026, με τους επιτιθέμενους να εναλλάσσουν ονόματα πακέτων, εκδόσεις, αναγνωριστικά extensions και περιγραφές, ενώ επαναχρησιμοποιούν τις ίδιες διεπαφές πορτοφολιών, τη λογική διαχείρισης διαπιστευτηρίων και την υποδομή δικτύου. Αυτή η τακτική καθιστά δύσκολη την ανίχνευση και αποδεικνύει υψηλό επίπεδο οργάνωσης από την ομάδα των επιτιθέμενων.

Κρίσιμο σημείο: η κατοχή μιας recovery phrase δεν είναι απλώς ισοδύναμη με κλοπή κωδικού πρόσβασης. Ο επιτιθέμενος που αποκτά τη φράση μπορεί να αναδημιουργήσει το πορτοφόλι σε οποιαδήποτε συσκευή, να υπογράψει συναλλαγές και να αδειάσει πλήρως τα κεφάλαια — χωρίς να χρειάζεται πρόσβαση στη συσκευή του θύματος ή στον κωδικό πρόσβασης του πορτοφολιού.
Ευρύτερο τοπίο απειλών: Κακόβουλα extensions και κρυπτονομίσματα
Τα ευρήματα συμπίπτουν με την ανακάλυψη αρκετών κακόβουλων ή αμφιλεγόμενων επεκτάσεων για τον Firefox, το Google Chrome και τον Microsoft Edge τους τελευταίους μήνες –
- ID-Pay: Κακόβουλη επέκταση Firefox που εμφανίζεται ως εργαλείο επαλήθευσης ταυτότητας για PDF, αλλά μπορεί να κατεβάσει payload και να εισάγει JavaScript στο
accounts.google.comγια κλοπή session cookies.
- 32 κακόβουλες επεκτάσεις: Εμφανίζονται ως εργαλεία παραγωγικότητας σε Chrome και Edge, αλλά παρακολουθούν τη δραστηριότητα των χρηστών, συλλέγουν δεδομένα και μπορούν να ανακατευθύνουν κρυφά τις ενεργές καρτέλες σε κακόβουλες διευθύνσεις. Η εκστρατεία βρίσκεται σε εξέλιξη από τον Μάρτιο του 2025.
- Crypto extensions: Περίπου 30 επεκτάσεις προσποιούνται νόμιμα εργαλεία παραγωγικότητας, ιδιωτικότητας ή κρυπτονομισμάτων και οδηγούν τους χρήστες σε phishing σελίδες, με στόχο την κλοπή recovery phrases από crypto wallets.
- 31 ρωσόφωνες VPN επεκτάσεις: Διαφημίζονται ως λύσεις πρόσβασης σε αποκλεισμένες υπηρεσίες, αλλά δρομολογούν την κίνηση μέσω proxy servers που λαμβάνονται από απομακρυσμένες πηγές, όπως GitHub Pages, Blogger και Telegram.
- Stylish: Κακόβουλη επέκταση Chrome που φέρεται να υποκλέπτει συνομιλίες από ChatGPT, Gemini, Claude, Perplexity, Character.AI και GitHub Copilot και να τις αποστέλλει στον διαχειριστή της.
- Urban VPN: Η λειτουργία anti-phishing δεν εμφανίζει προειδοποιήσεις, ενώ η επέκταση μεταδίδει τις διευθύνσεις URL που επισκέπτονται οι χρήστες σε εξωτερικούς servers. Η εταιρεία έχει επίσης βρεθεί στο παρελθόν στο επίκεντρο ανησυχιών για δεδομένα από AI chatbots.
- Poper Blocker: Παρουσιάζεται ως ad blocker, αλλά διαθέτει μηχανισμό που λαμβάνει και εκτελεί εντολές από C2 server, επιτρέποντας τη συλλογή browser fingerprints, ιστορικού περιήγησης, πληροφοριών social media και δεδομένων από αλληλεπιδράσεις με AI chatbots.
Δείτε επίσης: Κακόβουλες επεκτάσεις Firefox κλέβουν crypto wallets

Τι πρέπει να κάνουν οι χρήστες Firefox extensions και κρυπτονομισμάτων
Όσοι έχουν εγκαταστήσει οποιοδήποτε από τα εντοπισμένα extensions και έχουν εισάγει πραγματική recovery phrase ή private key στις ψεύτικες διεπαφές πορτοφολιών πρέπει να θεωρήσουν ότι έχουν παραβιαστεί. Τα βήματα που συνιστώνται είναι: δημιουργία νέου πορτοφολιού από καθαρό σύστημα, μεταφορά κεφαλαίων στο νέο πορτοφόλι και ανάκληση εγκρίσεων token που σχετίζονται με το εκτεθειμένο πορτοφόλι. Η εκτεθειμένη recovery phrase, το private key ή ο κωδικός πρόσβασης δεν πρέπει ποτέ να επαναχρησιμοποιηθούν.
Δείτε επίσης: Chrome & Firefox: Διόρθωση κρίσιμων ευπαθειών use-after-free
Για μεγαλύτερη ασφάλεια, συνιστάται η χρήση hardware wallets για σημαντικά κεφάλαια και η επαλήθευση λεπτομερειών συναλλαγών στη φυσική συσκευή. Οι recovery phrases πρέπει να φυλάσσονται εκτός σύνδεσης — κανένα νόμιμο μέλος υποστήριξης δεν θα τις ζητήσει ποτέ. Η διαθεσιμότητα ενός extension σε επίσημο marketplace δεν αποτελεί εγγύηση αυθεντικότητας: ο κακόβουλος κώδικας μπορεί να αποφύγει την αρχική αξιολόγηση, να ανεβεί με παραπλανητικά ονόματα ή να εισαχθεί μέσω μεταγενέστερων ενημερώσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
