Firefox eklentilerinde 40 sahte Web3 aracı cüzdan sırlarını topladı

Anasayfa » Firefox eklentilerinde 40 sahte Web3 aracı cüzdan sırlarını topladı
Firefox eklentilerinde 40 sahte Web3 aracı cüzdan sırlarını topladı

Firefox Add-ons mağazasında yayımlanan 40 zararlı eklenti, Web3 ve cüzdan aracı gibi davranarak kurtarma ifadesi, özel anahtar ve diğer kripto cüzdan sırlarını topladı. Güvenlik araştırmacıları, toplam 77 eklentilik daha geniş bir kampanyanın parçası olan bu faaliyetlerin Mart 2026’dan bu yana sürdüğünü ve henüz bilinen bir tehdit aktörüne bağlanamadığını aktardı.

77 eklentilik ağda aynı kod ve altyapı izleri

Socket Threat Research ekibi, incelenen 77 tarayıcı eklentisinin kaynak kod ve altyapı açısından birbirine bağlandığını belirledi. Kampanya için Offside Wallet Theft Factory adı kullanıldı. Araştırmacı Kirill Boychenko, eklenti düzeyindeki incelemenin 40 örneği doğrudan kötü amaçlı olarak doğruladığını, kalan 37’sinin ise çok sporlu bir skor kabuğu operasyonunun parçası olduğunu söyledi.

Boychenko, bu 37 eklentinin analiz edilen sürümlerinde doğrulanmış kimlik bilgisi ya da cüzdan çalma kodu görülmediğini, ancak aldatıcı işlevleri, ortak yayınlama izleri ve sürüm geçmişlerinin kötü niyeti ele verdiğini vurguladı. Bu gruptaki eklentiler futbol, basketbol, NBA ve buz hokeyi temalarıyla kullanıcıyı çekmeye çalıştı; buna karşılık parola üretimi, koyu mod, VPN erişimi, para birimi dönüştürme, ekran görüntüsü alma ve not tutma gibi alakasız işlevler vaat etti. Ayrıca meşru bir spor verisi hizmeti olan API-Sports için sabitlenmiş bir kimlik bilgisi de paylaştılar.

Araştırma ekibi, dokuz doğrulanmış kötü amaçlı kimliğin geçmiş sürümlerinde de önce spor skorları için kullanılan kabukların yer aldığını, daha sonra aynı Firefox kimlikleri altında cüzdan hırsızlığına dönüştürüldüklerini bildirdi. Kalan 31 doğrulanmış kötü amaçlı kimlikte ise spor API entegrasyonu bulunmadığı, buna karşın cüzdan ya da kimlik bilgisi çalma işlevinin açıkça yer aldığı kaydedildi.

Çalma zinciri: sahte cüzdan sayfası, Supabase ve Cloudflare Workers

40 zararlı eklentinin 7’si, uzaktan komut gibi çalışan ve tehdit aktörünün kontrolündeki Supabase projelerini kullanarak mağdurun tarayıcısına sahte içerik ya da oltalama sayfası yüklüyor. 15 eklenti kurtarma ifadelerini, özel anahtarları ve diğer cüzdan sırlarını doğrudan topluyor, ardından bunları Cloudflare Workers üzerinden dışarı sızdırıyor. 13 değiştirilmiş Rabby Wallet sürümü ise yerel şifrelemeden önce serileştirilmiş anahtar demetlerini dışarı aktarıyor. Kalan 5 eklenti, sabitlenmiş komuta ve kontrol altyapısı üzerinden kimlik bilgisi ve pano verisi topluyor.

Araştırmacılar, cüzdan sırlarının iki yolla alındığını aktardı: Ya uzaktan sahte bir cüzdan sayfası yükleniyor ya da hırsızlık işlevi doğrudan eklentinin içine gömülüyor. Bazı örnekler önce resmî Firefox eklenti mağazasında spor skoru ya da yardımcı araç görünümünde çıkıyor, daha sonra aynı Firefox kimliği korunarak cüzdan hırsızına çevriliyor. Böylece saldırganlar, kullanıcıların tanıdığı bir eklenti kimliğini sonradan kötü amaçlı yükle yeniden kullanabiliyor.

Kötü amaçlı eklentiler arasında Safe-Themes – Browser Extension, Rabbit For Desktop, ℞ab␢y Wa❘Iet, Rabb-Walӏet CryptoPortfolio, RABB-Walӏet Web3 & EVM ve Rabbit/WALLET – EVM gibi adlar yer aldı. Boychenko, tek bir başarılı kurulumun kurtarma ifadesi, özel anahtar veya cüzdan durumunu ele geçirmeye yettiğini ve bunun, tek kullanımlık eklentileri defalarca yayınlama maliyetinden çok daha değerli olduğunu söyledi. Araştırmaya göre saldırganların Firefox Add-ons ekosistemini ısrarla hedef almasının nedeni de tam olarak bu ekonomi: isim ve kimlik değiştirmek, mevcut eklenti kimliklerini yeniden kullanmak, kodu kopyalamak ve kötü amaçlı işlevi eklentiler, uzaktaki sayfalar ve bulut altyapısı arasında bölmek, yayın sürecini ucuz ve ölçeklenebilir hale getiriyor.