Cảnh báo: 40 tiện ích mở rộng Firefox giả mạo sản phẩm Web3 để đánh cắp ví tiền điện tử
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công quy mô lớn nhắm vào người dùng Firefox, sử dụng các tiện ích mở rộng giả mạo ví Web3 để đánh cắp khóa cá nhân và cụm từ khôi...
- Giọng nữ Bắc
Một chiến dịch tấn công tinh vi nhắm vào hệ sinh thái tiện ích mở rộng của Mozilla Firefox đã bị phơi bày, với 40 tiện ích mở rộng độc hại được phát hiện đang giả mạo các thương hiệu Web3 nổi tiếng như OKX, Rabby Wallet và TronLink nhằm đánh cắp thông tin ví tiền điện tử của người dùng.
Theo báo cáo từ nhóm nghiên cứu Socket Threat, các tiện ích này là một phần của mạng lưới gồm 77 tiện ích mở rộng có chung mã nguồn và hạ tầng. Chiến dịch này được đặt tên là “Offside Wallet Theft Factory” và đã hoạt động từ tháng 3 năm 2026. Hiện tại, chưa có nhóm tin tặc cụ thể nào đứng sau các hoạt động này.
Nhà nghiên cứu bảo mật Kirill Boychenko cho biết: “Phân tích ở cấp độ tiện ích xác nhận 40 trong số đó là mã độc. 37 tiện ích còn lại đóng vai trò như một lớp vỏ bọc phối hợp. Dù chưa phát hiện payload đánh cắp dữ liệu trực tiếp trong 37 tiện ích này, nhưng các hành vi đáng ngờ, hạ tầng xuất bản chung và lịch sử phiên bản cho thấy ý đồ xấu rõ rệt.”
Phương thức hoạt động của mã độc:
- Đánh cắp dữ liệu ví: 15 tiện ích trực tiếp thu thập cụm từ khôi phục (recovery phrase), khóa cá nhân (private key) và các thông tin nhạy cảm khác, sau đó gửi dữ liệu ra ngoài thông qua Cloudflare Workers.
- Thao túng Rabby Wallet: 13 tiện ích sử dụng các bản dựng Rabby Wallet đã bị chỉnh sửa để đánh cắp keyring trước khi quá trình mã hóa cục bộ diễn ra.
- Hạ tầng C2: 5 tiện ích sử dụng hạ tầng Command and Control (C2) được mã hóa cứng để thu thập thông tin đăng nhập và dữ liệu clipboard.
- Tấn công linh hoạt: 7 tiện ích sử dụng các dự án Supabase do kẻ tấn công kiểm soát làm công tắc từ xa để tải nội dung phishing hoặc trang ví giả mạo một cách linh hoạt.
Đáng chú ý, nhiều tiện ích ban đầu xuất hiện trên kho ứng dụng Firefox dưới dạng các công cụ tiện ích hoặc theo dõi tỷ số thể thao. Sau khi thu hút được người dùng, kẻ tấn công đã thay đổi chức năng của chúng thành mã độc đánh cắp ví thông qua các bản cập nhật, trong khi vẫn giữ nguyên ID tiện ích ban đầu.
Các nhà nghiên cứu cảnh báo rằng việc duy trì các chiến dịch này mang lại lợi nhuận cao cho tin tặc. Chỉ cần một lần cài đặt thành công, kẻ tấn công có thể chiếm đoạt tài sản có giá trị lớn hơn nhiều so với chi phí để xuất bản các tiện ích dùng một lần. Việc xoay vòng tên gọi, ID, sao chép mã nguồn và phân tán chức năng độc hại qua nhiều hạ tầng cloud khiến việc ngăn chặn trở nên khó khăn và tốn kém.
Người dùng Firefox được khuyến cáo nên kiểm tra kỹ các tiện ích mở rộng đang cài đặt, đặc biệt là các tiện ích liên quan đến ví Web3 hoặc quản lý tài sản số, đồng thời chỉ nên sử dụng các tiện ích từ nhà phát triển uy tín đã được xác thực.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.