Socket kæder 77 Firefox udvidelser sammen i kampagnen “Offside Wallet Theft Factory”. Udvidelserne gik efter gendannelsesfraser, private nøgler, serialiserede Rabby nøgleringe, adgangskoder og indhold fra udklipsholderen.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Socket’ Threat Research-team har afsløret en koordineret Firefox-kampagne, som virksomheden kalder “Offside Wallet Theft Factory”. Kampagnen forbinder 77 udvidelsesidentiteter gennem genbrugt kode, fælles infrastruktur, publiceringsspor og versionshistorik. 40 udvidelser blev bekræftet som skadelige og målrettede kryptotegnebøger eller loginoplysninger, mens 37 vildledende sportsresultat-udvidelser tilsyneladende blev brugt som dække eller testversioner.
Aktiviteten vurderes at have været i gang siden mindst marts 2026. Forskerne har ikke knyttet den til en kendt trusselsaktør eller gruppe.
De skadelige tilføjelser udgav sig blandt andet for at være Web3-produkter som OKX, Rabby Wallet og TronLink. De målrettede:
En delkampagne med fokus på Rabby omfattede 13 efterligninger, der sendte serialiserede data fra tegnebogens nøglering videre, før Rabby nåede at kryptere dem lokalt. Dermed fik operatørerne adgang til oplysningerne på et tidspunkt, hvor den lokale kryptering endnu ikke beskyttede dem.
De 37 sportsresultat-udvidelser er ikke i den tilgængelige analyse bekræftet som tegnebogstyve. Forbindelsen til de skadelige udvidelser bygger i stedet på overlappende kode, infrastruktur, publiceringsmønstre og versionshistorik.
Socket har samlet aktiviteten i fire skadelige klynger. Klyngerne delte tekniske og operationelle kendetegn, men brugte ikke nødvendigvis præcis samme udvidelsesdesign. Det gjorde det muligt at sprede kampagnen på tværs af flere tegnebogsmærker og udvidelsesidentiteter.
Infrastrukturen gjorde samtidig kampagnen lettere at ændre og sværere at undersøge:
Det betød, at den skadelige funktionalitet ikke behøvede at være aktiv i alle offentliggjorte versioner. En fjernstyret phishing-side kunne slås til eller fra uden en ny opdatering af udvidelsen. På den måde blev risikoen mindre for, at en gennemgang af markedspladsen fangede den aktive adfærd.
Et centralt tegn på kampagnens forsøg på at undgå opdagelse var, at eksisterende udvidelser blev genbrugt. Mindst ni udvidelser begyndte som sportsresultat-apps og blev senere opdateret til tegnebogs-malware.
Metoden kan få en udvidelse til at virke mindre mistænkelig ved lanceringen. Den kan først opbygge en historik og brugernes tillid, hvorefter en senere version ændrer dens adfærd. I dette tilfælde kunne forskerne forbinde tilsyneladende separate udvidelser ved hjælp af Mozillas signaturregistre, overlappende identiteter, fælles kode og genbrugt infrastruktur.
Signaturregistrene viser også, at aktiviteten går tilbage til mindst marts 2026. Sammen med den fælles kode og infrastruktur understøtter registrene Socket’s vurdering af, at de 77 identiteter var del af en koordineret kampagne og ikke blot en række uafhængige skadelige indsendelser.
Hvis du har installeret en mistænkelig udvidelse eller indtastet følsomme oplysninger i den, bør du handle, som om oplysningerne er blevet lækket:
En gendannelsesfrase, privat nøgle eller importeret tegnebogsnøglering bør ikke betragtes som sikker, blot fordi der endnu ikke er sket et synligt tyveri. Kampagnen var designet til at indsamle oplysninger, der senere kan give adgang til konti eller aktiver. Oprydningen bør derfor ske, før mistænkelig aktivitet bliver synlig.
Kampagnen viser, hvorfor en plads i en officiel markedsplads og en gyldig browsersignatur ikke i sig selv er nok til at skabe tillid. De sammenkædede tilføjelser kombinerede falsk Web3-branding, genbrugt kode, genanvendte signerede udvidelser, fjernstyrede phishingkontakter og fælles infrastruktur. Signalerne blev langt mere betydningsfulde, da de blev analyseret samlet i stedet for udvidelse for udvidelse.
Den tilgængelige dokumentation understøtter vurderingen af kampagnen med 77 udvidelser og adfærden, hvor Rabby-nøgleringe blev sendt videre før kryptering. Den indeholder dog ikke nok detaljer til pålideligt at knytte hver af de fire klynger til en bestemt udvidelsesfamilie eller identificere personerne bag operationen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Socket kæder 77 Firefox udvidelser sammen i kampagnen “Offside Wallet Theft Factory”.
Socket kæder 77 Firefox udvidelser sammen i kampagnen “Offside Wallet Theft Factory”. Udvidelserne gik efter gendannelsesfraser, private nøgler, serialiserede Rabby nøgleringe, adgangskoder og indhold fra udklipsholderen.
Har du indtastet følsomme oplysninger i en mistænkelig udvidelse, bør du behandle dem som kompromitterede, flytte dine kryptomidler til en ny tegnebog og ændre berørte adgangskoder.