V jedné skupině zaměřené na Rabby Wallet bylo identifikováno 13 napodobujících rozšíření. Ta odesílala serializovaná data keyringu ještě před běžným lokálním šifrováním Rabby. Útočníci tak mohli data zachytit ve fázi, kdy je šifrování na zařízení ještě nechránilo.
U 37 rozšíření zobrazujících sportovní výsledky nebylo v dostupné analýze potvrzeno, že sama kradla údaje z kryptopeněženek. S ostatními doplňky je spojovaly překryvy ve kódu, infrastruktuře, způsobu publikování a historii verzí.
Socket aktivitu rozdělil do čtyř škodlivých klastrů. Ty nespoléhaly na jedinou přesnou kopii rozšíření, ale sdílely technické a provozní charakteristiky. Útočníkům to umožnilo kampaň rozprostřít mezi více značek kryptopeněženek a různých identit doplňků.
Významnou roli hrály také služby, které usnadňovaly změny v kampani a komplikovaly její kontrolu:
Díky tomuto uspořádání nemusela být škodlivá funkce trvale aktivní v každé zveřejněné verzi doplňku. Phishingovou stránku bylo možné na dálku zapnout nebo vypnout bez vydání nové aktualizace. Při kontrole v obchodě s doplňky tak nemusela být zrovna aktivní a pozdější kontrola mohla dopadnout stejně.
Jedním z výrazných signálů obcházení detekce bylo postupné přeúčelování starších verzí. Nejméně devět rozšíření začínalo jako aplikace se sportovními výsledky, ale pozdější aktualizace z nich udělaly malware zaměřený na kryptopeněženky.
Tato taktika může doplňku při prvním zveřejnění dodat méně podezřelou historii a časem také důvěru uživatelů. V tomto případě pomohly výzkumníkům propojit zdánlivě oddělené doplňky záznamy o podepisování Mozilly, překrývající se identity, společný kód i sdílená infrastruktura.
Záznamy o podepisování zároveň ukazují, že aktivita sahala nejméně do března 2026. Spolu s dalšími technickými shodami podporují závěr, že 77 identit tvořilo koordinovanou kampaň, nikoli soubor nesouvisejících škodlivých publikací.
Pokud jste si nainstalovali podezřelé rozšíření nebo do něj zadali citlivé údaje, jednejte, jako by tyto údaje unikly:
Obnovovací frázi, soukromý klíč ani importovaný keyring Rabby nepovažujte za bezpečné jen proto, že se zatím neobjevila žádná krádež. Kampaň byla navržena tak, aby získala data umožňující pozdější přístup k účtům nebo digitálním aktivům. Nápravu proto neodkládejte až na okamžik, kdy se objeví podezřelá transakce.
Přítomnost v oficiálním katalogu ani platný podpis rozšíření samy o sobě nestačí jako důkaz důvěryhodnosti. Propojené doplňky kombinovaly falešné značky Web3, kopírovaný kód, přeúčelované podepsané verze, vzdáleně ovládané phishingové přepínače a společnou infrastrukturu. Tyto signály byly při společné analýze mnohem výmluvnější než při posuzování každého rozšíření zvlášť.
Dostupné důkazy podporují závěr o 77 propojených rozšířeních i zjištění o odčerpávání keyringů Rabby. Neumožňují však spolehlivě přiřadit každý ze čtyř klastrů ke konkrétní rodině doplňků ani určit osoby stojící za operací.