Rabby Walletia jäljitelleeseen alaryhmään kuului 13 laajennusta, jotka lähettivät sarjamuotoisen lompakon avainrengasdatan eteenpäin ennen Rabby-sovelluksen normaalia paikallista salausta. Näin hyökkääjät pääsivät käsiksi tietoihin vaiheessa, jossa paikallinen salaus ei vielä suojannut niitä.
Saatavilla olevan analyysin perusteella 37 urheilutuloslaajennusta ei vahvistettu lompakoiden varastajiksi. Niiden yhteys haitallisiin lisäosiin perustui päällekkäiseen koodiin, infrastruktuuriin, julkaisukäytäntöihin ja versiohistoriaan.
Socket ryhmitteli toiminnan neljään haitalliseen klusteriin. Niillä oli yhteisiä teknisiä ja toiminnallisia tunnusmerkkejä, vaikka kaikki laajennukset eivät näyttäneet täysin samanlaisilta. Tämä auttoi operaattoreita levittämään kampanjaa useiden lompakkobrändien ja lisäosatunnusten kautta.
Laajennuksissa hyödynnettiin myös palveluja, jotka helpottivat toiminnan muuttamista ja vaikeuttivat tutkintaa:
Tällainen rakenne tarkoitti, ettei haitallisen toiminnan tarvinnut olla pysyvästi näkyvissä jokaisessa julkaistussa versiossa. Etänä ohjattavan kalastelusivun saattoi kytkeä päälle tai pois ilman uuden laajennuspäivityksen lähettämistä. Se pienensi riskiä, että selainten lisäosakaupan tarkistus tai myöhempi tarkastelu osuisi juuri aktiiviseen haitalliseen toimintaan.
Yksi kampanjan keskeisistä väistötekniikoista oli versioiden uudelleenkäyttö. Ainakin yhdeksän laajennusta aloitti urheilutulossovelluksina, mutta ne päivitettiin myöhemmin lompakoita varastaviksi haittaohjelmiksi.
Menetelmä voi tehdä lisäosasta aluksi uskottavamman: se saa julkaisuhistoriaa ja voi kerryttää käyttäjien luottamusta ennen kuin myöhempi versio muuttaa sen toimintaa. Tässä tapauksessa Mozillan allekirjoitustiedot, toistuvat tunnisteet, yhteinen koodi ja jaettu infrastruktuuri auttoivat tutkijoita yhdistämään näennäisesti erilliset laajennukset laajempaan operaatioon.
Allekirjoitustiedot osoittavat toiminnan ulottuneen vähintään maaliskuuhun 2026. Yhdessä yhteisen koodin ja infrastruktuurin kanssa ne tukevat Socketin arviota siitä, että 77 tunnistetta muodostivat koordinoidun kampanjan eivätkä olleet toisistaan riippumattomia haitallisia julkaisuja.
Jos olet asentanut epäilyttävän laajennuksen tai syöttänyt siihen arkaluonteisia tietoja, toimi kuin tiedot olisivat joutuneet vääriin käsiin:
Palautuslausetta, yksityistä avainta tai tuotua lompakon avainrengasta ei pidä pitää turvallisena vain siksi, ettei varkautta ole vielä havaittu. Kampanjan tarkoituksena oli kerätä tietoja, jotka voivat mahdollistaa tilien tai varojen käytön myöhemmin. Korjaavat toimet kannattaa tehdä ennen kuin epäilyttävä toiminta näkyy.
Laajennuksen löytyminen virallisesta kaupasta tai selaimen voimassa oleva allekirjoitus ei yksin takaa sen luotettavuutta. Tässä kampanjassa yhdistyivät tekaistu Web3-brändäys, uudelleenkäytetty koodi, allekirjoitettujen laajennusten muuttaminen, etänä hallitut kalastelusivut ja yhteinen infrastruktuuri. Yhdessä tarkasteltuina nämä merkit paljastivat yhteyksiä, joita yksittäisen laajennuksen tutkiminen ei välttämättä olisi osoittanut.
Saatavilla oleva näyttö tukee arviota 77 laajennuksen kampanjasta sekä Rabby-lompakoiden avainrengastietojen varastamisesta. Se ei kuitenkaan riitä yhdistämään jokaista neljästä klusterista luotettavasti tiettyyn laajennusperheeseen tai tunnistamaan operaation takana olevia henkilöitä.