Socket vinculó 77 extensiones de Firefox con la operación “Offside Wallet Theft Factory”: 40 fueron confirmadas como ladronas de secretos de monederos o credenciales y 37 funcionaban como aparentes extensiones de resu... Los complementos se hicieron pasar por OKX, Rabby Wallet y TronLink, y buscaron frases de recupe...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
El equipo de investigación de amenazas de Socket descubrió una operación coordinada de complementos para Firefox a la que llamó “Offside Wallet Theft Factory”. La campaña conecta 77 identidades de extensiones mediante código reutilizado, infraestructura compartida, patrones de publicación y antecedentes de versiones. De ellas, 40 fueron confirmadas como maliciosas y dirigidas contra secretos o credenciales de monederos de criptomonedas, mientras que otras 37 extensiones engañosas de resultados deportivos parecen haber servido como cobertura o como versiones de preparación.
Los investigadores creen que la actividad estaba en marcha desde, al menos, marzo de 2026. Hasta ahora no la han atribuido a un grupo o actor de amenazas conocido.
Los complementos maliciosos imitaban productos Web3 como OKX, Rabby Wallet y TronLink. Entre sus objetivos estaban:
Un subconjunto centrado en Rabby incluía 13 imitadores que extraían datos serializados del keyring antes del proceso normal de cifrado local de Rabby. De ese modo, los operadores podían acceder a la información antes de que el cifrado local la protegiera.
El análisis disponible no confirmó que las 37 extensiones de resultados deportivos robaran monederos. Su relación con los complementos maliciosos se estableció por las coincidencias de código, infraestructura, patrones de publicación e historial de versiones.
Socket agrupó la actividad maliciosa en cuatro clústeres. Aunque no todos utilizaban exactamente el mismo diseño, compartían señales técnicas y operativas que permitían distribuir la campaña entre varias marcas de monederos y numerosas identidades de complementos.
La operación también recurrió a servicios que facilitaban los cambios y complicaban la inspección:
Esta combinación hacía innecesario mantener toda la conducta maliciosa dentro de cada versión publicada. Los operadores podían activar o desactivar una página de phishing controlada a distancia sin enviar una nueva actualización del complemento. Así reducían la posibilidad de que una revisión de la tienda capturara el comportamiento malicioso activo.
Una de las señales de evasión más relevantes fue la reutilización del historial de versiones. Al menos nueve extensiones comenzaron como aplicaciones de resultados deportivos y después se actualizaron para convertirse en malware contra monederos.
La estrategia puede hacer que un complemento parezca menos sospechoso al principio: primero construye un historial de publicación y gana confianza de los usuarios; más tarde, una nueva versión cambia su comportamiento. En este caso, los registros de firma de Mozilla, las identidades coincidentes, el código común y la infraestructura compartida ayudaron a los investigadores a relacionar extensiones que aparentaban ser independientes con una misma operación.
Los registros de firma también indican que la actividad se remonta, al menos, a marzo de 2026. Junto con el código y la infraestructura compartidos, respaldan la evaluación de Socket de que las 77 identidades formaban parte de una campaña coordinada y no de envíos maliciosos aislados.
Si instalaste una de las extensiones sospechosas o introdujiste información sensible en ella, actúa como si esos datos hubieran quedado expuestos:
Una frase de recuperación, una clave privada o un keyring importado no deben considerarse seguros solo porque todavía no haya aparecido un robo. La campaña estaba diseñada para recopilar datos que podrían permitir el acceso posterior a cuentas o activos, por lo que conviene actuar antes de que aparezca actividad sospechosa.
La campaña demuestra que la presencia en una tienda oficial y una firma válida del navegador no bastan para garantizar que un complemento sea confiable. Los complementos relacionados combinaron marcas Web3 falsas, código reutilizado, extensiones firmadas con un propósito nuevo, interruptores remotos para activar phishing e infraestructura compartida. Esas señales resultaron mucho más reveladoras al analizarlas en conjunto que al examinar cada extensión por separado.
La evidencia disponible respalda claramente la evaluación de una campaña de 77 extensiones y el comportamiento de extracción de keyrings de Rabby. Sin embargo, no ofrece suficiente detalle para asignar de forma fiable cada uno de los cuatro clústeres a una familia concreta de extensiones ni para identificar a las personas detrás de la operación.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Socket vinculó 77 extensiones de Firefox con la operación “Offside Wallet Theft Factory”: 40 fueron confirmadas como ladronas de secretos de monederos o credenciales y 37 funcionaban como aparentes extensiones de resu...
Socket vinculó 77 extensiones de Firefox con la operación “Offside Wallet Theft Factory”: 40 fueron confirmadas como ladronas de secretos de monederos o credenciales y 37 funcionaban como aparentes extensiones de resu... Los complementos se hicieron pasar por OKX, Rabby Wallet y TronLink, y buscaron frases de recuperación, claves privadas, keyrings serializados de Rabby, contraseñas y contenido del portapapeles mediante infraestructur...
Quienes hayan introducido una frase de recuperación, una clave privada, una contraseña o un keyring en una extensión sospechosa deben considerarlos expuestos, eliminar el complemento, trasladar sus activos a un monede...