
Wprowadzenie do problemu / definicja
Złośliwe rozszerzenia przeglądarkowe pozostają jednym z najtrudniejszych do wykrycia wektorów ataku na użytkowników kryptowalut. Dodatki instalowane w przeglądarce mogą wyglądać jak legalne narzędzia, a jednocześnie przechwytywać wyjątkowo wrażliwe dane, takie jak frazy odzyskiwania seed i klucze prywatne. W praktyce oznacza to możliwość pełnego przejęcia portfela i nieodwracalnej utraty środków.
W skrócie
Badacze bezpieczeństwa zidentyfikowali 16 złośliwych rozszerzeń dla Mozilla Firefox, które podszywały się głównie pod portfele Rabby Wallet i OKX Wallet. Celem kampanii była kradzież fraz odzyskiwania oraz kluczy prywatnych podczas procesu importu portfela. Przechwycone dane były przesyłane do infrastruktury kontrolowanej przez atakujących, wykorzystującej Cloudflare Workers.
Choć dodatki zostały usunięte z oficjalnego ekosystemu, zagrożenie nie znika dla osób, które zdążyły je zainstalować i wprowadzić do nich prawdziwe dane uwierzytelniające do portfela. W takim scenariuszu portfel należy traktować jako skompromitowany.
Kontekst / historia
Incydent wpisuje się w szerszy trend nadużyć związanych z ekosystemem rozszerzeń przeglądarkowych. W ostatnich miesiącach obserwowany jest wzrost liczby kampanii wykorzystujących fałszywe dodatki do Chrome, Edge i Firefoksa, których zadaniem jest zbieranie danych uwierzytelniających, monitorowanie aktywności użytkownika lub przekierowywanie ofiar do stron phishingowych.
Analitycy wskazali, że opisywana kampania prawdopodobnie stanowi kontynuację wcześniejszej aktywności udokumentowanej w sierpniu 2026 roku. Atakujący zmieniali nazwy pakietów, wersje, identyfikatory rozszerzeń oraz warstwę prezentacji, ale utrzymywali podobny model działania, zbliżoną logikę obsługi poświadczeń i powiązaną infrastrukturę sieciową. Taki schemat sugeruje próbę skalowania oszustwa przy jednoczesnym utrudnianiu detekcji.
Analiza techniczna
Technicznie atak opierał się na podstawieniu interfejsu, który imitował legalne środowisko importu portfela kryptowalutowego. Użytkownik widział ekran przypominający autentyczny formularz portfela Rabby lub OKX i był nakłaniany do wpisania frazy seed albo klucza prywatnego. Z perspektywy ofiary cały proces wyglądał wiarygodnie, ponieważ rozszerzenia udawały narzędzia portfelowe lub użyteczne dodatki desktopowe.
Kluczowym elementem kampanii był mechanizm przechwytywania tajnych danych w chwili ich wpisywania. Zamiast lokalnego i bezpiecznego przetwarzania, rozszerzenia wykonywały logikę zbierania sekretów i przekazywały je do zewnętrznej infrastruktury napastników. W wielu przypadkach komunikacja była realizowana do domen opartych o usługę workers.dev, co wskazuje na użycie lekkiego i elastycznego zaplecza serwerowego umożliwiającego szybkie wdrażanie oraz rotację zasobów.
Szczególnie istotne jest to, że kampania nie wymagała wykorzystania luki zero-day ani przełamania zabezpieczeń przeglądarki. Atak bazował na socjotechnice, pozorach legalności i zaufaniu użytkownika do dodatków dostępnych w ekosystemie przeglądarkowym. To klasyczny przykład zagrożenia typu trojanized extension.
Konsekwencje / ryzyko
Ryzyko dla ofiar należy ocenić jako krytyczne. Fraza odzyskiwania i klucz prywatny to dane o najwyższym poziomie wrażliwości w ekosystemie kryptowalut. Ich ujawnienie umożliwia atakującemu odtworzenie portfela na innym urządzeniu i natychmiastowy transfer aktywów. W przeciwieństwie do wielu incydentów związanych z kompromitacją haseł, tutaj nie istnieje prosty mechanizm resetu dostępu do już ujawnionego portfela.
Dla użytkowników indywidualnych konsekwencją może być całkowita utrata środków. Dla organizacji, zespołów Web3, operatorów DAO czy podmiotów przechowujących aktywa cyfrowe w portfelach przeglądarkowych skutki mogą obejmować straty finansowe, przerwanie operacji, problemy zgodności i utratę zaufania. Zagrożenie jest dodatkowo poważne, ponieważ wiele osób traktuje rozszerzenia przeglądarkowe jako element zaufanego środowiska pracy.
Rekomendacje
Podstawowym krokiem po stronie użytkownika jest natychmiastowy przegląd zainstalowanych rozszerzeń Firefoksa oraz usunięcie wszystkich dodatków, których pochodzenie i funkcja nie są jednoznacznie zweryfikowane. Jeżeli użytkownik wprowadził frazę odzyskiwania lub klucz prywatny do podejrzanego dodatku, powinien uznać portfel za przejęty, utworzyć nowy portfel w czystym środowisku i niezwłocznie przenieść aktywa.
W środowiskach firmowych warto wdrożyć listy dozwolonych rozszerzeń, centralne audyty dodatków przeglądarkowych oraz monitorowanie ich zachowania w czasie rzeczywistym. Szczególną uwagę należy zwracać na dodatki żądające szerokich uprawnień, komunikujące się z niestandardową infrastrukturą zewnętrzną lub ingerujące w formularze logowania i importu danych.
- ograniczenie użycia portfeli przeglądarkowych do minimum,
- stosowanie odseparowanych profili przeglądarki do operacji kryptowalutowych,
- analiza ruchu HTTP i HTTPS generowanego przez rozszerzenia,
- wdrażanie polityk EDR i browser security obejmujących telemetrykę dodatków,
- edukacja użytkowników w zakresie rozpoznawania fałszywych rozszerzeń,
- korzystanie z portfeli sprzętowych jako dodatkowej warstwy ochrony.
Podsumowanie
Kampania wymierzona w użytkowników Firefoksa pokazuje, że rozszerzenia przeglądarkowe pozostają skutecznym nośnikiem ataków na portfele kryptowalutowe. W tym przypadku napastnicy wykorzystali fałszywe dodatki podszywające się pod Rabby Wallet i OKX Wallet, aby przechwytywać frazy odzyskiwania oraz klucze prywatne. Mimo że zidentyfikowane rozszerzenia zostały usunięte, ryzyko dla wcześniej poszkodowanych użytkowników pozostaje wysokie. Każda fraza seed wpisana do niezweryfikowanego rozszerzenia powinna być traktowana jako ujawniona.