Extensiones de Firefox fingieron ser un bloc de notas durante seis meses y luego empezaron a robar billeteras de criptomonedas a los usuarios

Extensiones de Firefox fingieron ser un bloc de notas durante seis meses y luego empezaron a robar billeteras de criptomonedas a los usuarios

Detectan 77 extensiones en un mismo catálogo de Firefox; 40 de ellas servían para robar criptomonedas.

image

Especialistas en seguridad descubrieron en el catálogo de Firefox decenas de extensiones falsas, que se hacían pasar por monederos de criptomonedas y por herramientas útiles comunes. Algunos programas podían parecer inofensivos durante meses y, tras una actualización, se convertían en un medio para robar contraseñas, claves privadas y frases de recuperación de monederos.

La empresa Socket identificó 77 extensiones relacionadas. Se confirmó código malicioso en 40 de ellas; otras 37 eran aplicaciones engañosas que mostraban resultados deportivos. La campaña, que los especialistas denominaron Offside Wallet Theft Factory, opera al menos desde marzo de 2026. La actividad continuó en agosto, y varias extensiones seguían disponibles en el momento de su detección.

Los atacantes suplantaban monederos OKX, Rabby Wallet, TronLink y otros servicios. Siete extensiones consultaban proyectos de los autores en la plataforma Supabase y obtenían desde allí la dirección de la página que debían mostrar al usuario. Ese mecanismo permitía primero mostrar un bloc de notas habitual y luego activar de forma remota un formulario falso de monedero, sin publicar una nueva versión de la extensión.

La página falsa ofrecía crear o importar un monedero y pedía introducir la frase de recuperación o la clave privada. Con esa información, el atacante puede restaurar el monedero en otro dispositivo y disponer de los fondos del propietario. La documentación de OKX advierte por separado que la frase de recuperación y las claves privadas deben mantenerse en secreto.

Otras 15 extensiones maliciosas contenían un mecanismo que robaba datos directamente dentro del paquete instalado. Parte de los programas usaba código modificado de Rabby Wallet y interceptaba frases de 12 o 24 palabras cuando el usuario creaba o importaba un monedero. Los datos se enviaban a través de nodos Cloudflare Workers controlados por los atacantes. Otras 13 versiones falsas de Rabby robaban el contenido del almacén de claves antes de que fuera cifrado localmente.

Cinco extensiones recopilaban credenciales habituales y el contenido del portapapeles. La información se enviaba al mismo servidor de control. En el código fuente de una de las muestras, los especialistas también encontraron comentarios en ruso, incluida la frase "como en el pliego de condiciones"; sin embargo, Socket no vincula la campaña con un país o grupo específico.

Otras 37 extensiones llamaron la atención porque se presentaban como generadores de contraseñas, herramientas de personalización, convertidores de divisas, utilidades para capturar páginas y otros programas. En realidad mostraban resultados de partidos de fútbol, baloncesto y hockey. En las versiones revisadas no se encontró que robaran datos, pero nueve identificadores de extensiones se habían usado antes para programas deportivos similares y luego, con los mismos identificadores, se distribuyeron versiones maliciosas que roban criptomonedas.

Este enfoque permite publicar primero un programa relativamente inofensivo y agregar funciones maliciosas más tarde mediante una actualización. Las normas de Mozilla exigen que las extensiones describan con precisión sus funciones y cómo manejan los datos de los usuarios. Socket remitió información sobre las extensiones maliciosas disponibles al equipo de Mozilla; como resultado, en particular, la extensión falsa 0KX WEB3 fue eliminada del catálogo.

A los usuarios que introdujeron la frase de recuperación o la clave privada en alguna de las extensiones sospechosas no les basta con eliminar el programa. Socket recomienda considerar esos datos comprometidos y trasladar los fondos a un nuevo monedero con nuevas claves. Es mejor instalar monederos de criptomonedas solo mediante enlaces desde los sitios de los desarrolladores. Por ejemplo, el sitio oficial de Rabby enumera las versiones del monedero compatibles, y OKX publica una página separada para la descarga y advierte sobre el peligro de aplicaciones falsas.