В Firefox нашли 16 вредоносных расширений под видом кошельков Rabby и OKX

По данным Socket, дополнения перехватывали сид-фразы и приватные ключи при импорте криптокошельков, а затем отправляли их на инфраструктуру злоумышленников. К 5 октября все выявленные расширения были удалены.

В Firefox нашли 16 вредоносных расширений под видом кошельков Rabby и OKX

Исследователи компании Socket обнаружили 16 вредоносных расширений для Mozilla Firefox, которые маскировались под кошельки Rabby Wallet и OKX Wallet. Они были нацелены на кражу сид-фраз и приватных ключей пользователей криптокошельков.

Как сообщил исследователь Socket Джозеф Эдвардс, расширения изображали порталы кошельков, настольные утилиты и браузерные инструменты. При попытке импортировать кошелёк они перехватывали введённые данные для восстановления доступа и приватные ключи, после чего пытались передать их через Cloudflare Workers, подконтрольные операторам кампании.

Четыре дополнения были клонами Rabby Wallet, остальные копировали OKX Wallet. Почти все обнаруженные расширения обращались к домену в зоне workers.dev с шаблоном «*.icy-star-f45c.workers[.]dev». Исключением стало одно дополнение.

Socket связывает эту активность с волной вредоносных расширений, о которой компания сообщала в августе 2026 года. По оценке исследователей, злоумышленники меняют названия пакетов, номера версий, идентификаторы расширений, описания и внешний вид, но сохраняют интерфейсы кошельков, логику обработки учётных данных и сетевую инфраструктуру.

На 5 октября все 16 дополнений были удалены. Пользователям, которые установили одно из них и ввели в поддельном интерфейсе настоящую сид-фразу или приватный ключ, Socket рекомендует считать данные скомпрометированными: создать новый кошелёк на чистой системе и перевести на него активы.