Socket קישרה 77 תוספי Firefox ל ״מפעל גניבת הארנקים Offside״: 40 תוספים זדוניים שגנבו סודות ארנק או פרטי התחברות, לצד 37 תוספים מטעים שהציגו תוצאות ספורט. התוספים התחזו למותגי Web3 כמו OKX, Rabby Wallet ו TronLink, וניסו להשיג משפטי שחזור, מפתחות פרטיים, keyrings של ארנקים, סיסמאות ותוכן שהועתק ללוח.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
צוות מחקר האיומים של Socket חשף פעילות מתואמת של תוספי Firefox, שכונתה ״מפעל גניבת הארנקים Offside״. החוקרים קישרו לקמפיין 77 זהויות של תוספים באמצעות קוד משותף, תשתיות חוזרות, מאפייני פרסום והיסטוריית גרסאות. מתוך אלה, 40 תוספים אומתו כזדוניים ונועדו לגנוב סודות או פרטי התחברות של ארנקי מטבעות קריפטוגרפיים. 37 תוספים נוספים, שהציגו תוצאות ספורט, נראו ככיסוי או כגרסאות הכנה לפעילות.
לפי החוקרים, הפעילות הייתה קיימת לפחות מאז מרץ 2026. בשלב זה היא לא יוחסה לשחקן או לקבוצת תקיפה מוכרים.
התוספים הזדוניים התחזו למוצרי Web3, בהם OKX, Rabby Wallet ו-TronLink. המידע שנמצא בסיכון כלל:
בתת-קמפיין שהתמקד ב-Rabby זוהו 13 תוספים מתחזים שהוציאו מהמחשב נתוני keyring מסודרים לפני תהליך ההצפנה המקומי הרגיל של Rabby. בכך נחשף המידע בנקודה שבה ההצפנה המקומית עדיין לא הייתה אמורה להגן עליו.
הניתוח הזמין לא אישר ש-37 תוספי תוצאות הספורט עצמם גנבו ארנקים. הקשר שלהם לתוספים הזדוניים התבסס על חפיפות בקוד, בתשתיות, בדפוסי הפרסום ובהיסטוריית הגרסאות.
Socket חילקה את הפעילות לארבעה אשכולות זדוניים. האשכולות לא בהכרח השתמשו באותו עיצוב בדיוק, אך חלקו סימנים טכניים ותפעוליים שעזרו למפעילים להפיץ את הקמפיין תחת שמות של ארנקים וזהויות שונות בחנות התוספים.
בין רכיבי התשתית ששימשו את הקמפיין:
המשמעות היא שההתנהגות הזדונית לא הייתה חייבת להופיע באופן קבוע בכל גרסה שפורסמה. מפעילי הקמפיין יכלו להפעיל או להשבית דף פישינג מרחוק, בלי להגיש עדכון חדש לתוסף. כך קטן הסיכוי שבדיקת חנות או בדיקה אקראית של התוסף יתפסו את הפעילות בזמן.
אחד מסימני ההתחמקות הבולטים היה שימוש מחדש בתוספים שכבר צברו היסטוריית פרסום. לפחות תשעה תוספים התחילו כאפליקציות לתוצאות ספורט, ובהמשך עודכנו כך שהפכו לנוזקות שתוקפות ארנקים.
הטקטיקה הזו מאפשרת לתוסף להיראות תמים יותר בעת הפרסום הראשוני, לבנות היסטוריה בחנות ולצבור אמון משתמשים — ורק לאחר מכן לשנות את ההתנהגות. במקרה הזה, רשומות החתימה של Mozilla, זהויות חופפות, קוד משותף ותשתיות חוזרות אפשרו לחוקרים לחבר תוספים שנראו נפרדים לחלקים של אותה פעילות רחבה.
רשומות החתימה מצביעות גם על פעילות שהחלה לפחות במרץ 2026. יחד עם הקוד והתשתית המשותפים, הן מחזקות את ההערכה שמדובר בקמפיין מתואם ולא באוסף של העלאות זדוניות שאינן קשורות זו לזו.
אם התקנתם אחד מהתוספים החשודים או הזנתם בו מידע רגיש, פעלו כאילו המידע כבר נחשף:
אין להניח שמשפט שחזור, מפתח פרטי או keyring שיובא לתוסף עדיין בטוחים רק מפני שטרם הופיעה גניבה. הקמפיין נועד לאסוף מידע שיכול לאפשר גישה מאוחרת יותר לחשבונות או לנכסים, ולכן חשוב לטפל בחשיפה לפני שמופיעה פעילות חשודה.
הקמפיין ממחיש מדוע הופעה בחנות תוספים רשמית או חתימה תקפה של תוסף אינן מספיקות כדי להוכיח שהוא אמין. התוספים שנקשרו לפעילות שילבו מיתוג Web3 מזויף, קוד ממוחזר, תוספים חתומים ששונו לאורך זמן, מתגי פישינג מרוחקים ותשתיות משותפות. כאשר בוחנים את הסימנים יחד, הם משמעותיים הרבה יותר מאשר כאשר בודקים כל תוסף בנפרד.
הראיות הזמינות תומכות בהערכת הקמפיין של 77 תוספים ובהתנהגות של גניבת keyrings מ-Rabby. עם זאת, אין בהן די פרטים כדי לשייך באופן אמין כל אחד מארבעת האשכולות למשפחת תוספים מסוימת או לזהות את האנשים שעומדים מאחורי הפעילות.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Socket קישרה 77 תוספי Firefox ל ״מפעל גניבת הארנקים Offside״: 40 תוספים זדוניים שגנבו סודות ארנק או פרטי התחברות, לצד 37 תוספים מטעים שהציגו תוצאות ספורט.
Socket קישרה 77 תוספי Firefox ל ״מפעל גניבת הארנקים Offside״: 40 תוספים זדוניים שגנבו סודות ארנק או פרטי התחברות, לצד 37 תוספים מטעים שהציגו תוצאות ספורט. התוספים התחזו למותגי Web3 כמו OKX, Rabby Wallet ו TronLink, וניסו להשיג משפטי שחזור, מפתחות פרטיים, keyrings של ארנקים, סיסמאות ותוכן שהועתק ללוח.
מי שהזין משפט שחזור, מפתח פרטי, סיסמה או keyring לתוסף חשוד צריך להתייחס למידע כאל חשוף: להסיר את התוסף, להעביר נכסים לארנק חדש ולהחליף את פרטי הגישה.