Socket mengaitkan 77 ekstensi Firefox dengan “Offside Wallet Theft Factory”; 40 di antaranya terkonfirmasi berbahaya, sementara 37 lainnya menyamar sebagai add on skor olahraga. Ekstensi tersebut menargetkan recovery phrase, private key, keyring Rabby, kata sandi, dan isi clipboard dengan memanfaatkan infrastruktur...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Tim Threat Research dari Socket mengungkap operasi terkoordinasi pada add-on Firefox yang mereka sebut “Offside Wallet Theft Factory.” Operasi ini menghubungkan 77 identitas ekstensi melalui penggunaan kode, infrastruktur, artefak publikasi, dan riwayat versi yang saling tumpang tindih. Dari jumlah tersebut, 40 ekstensi terkonfirmasi berbahaya dan menargetkan rahasia atau kredensial dompet kripto, sedangkan 37 ekstensi skor olahraga diduga digunakan sebagai kedok atau versi persiapan.
Aktivitas tersebut diyakini telah berlangsung setidaknya sejak Maret 2026. Peneliti belum mengaitkannya dengan pelaku atau kelompok ancaman yang telah dikenal.
Ekstensi berbahaya itu menyamar sebagai produk Web3, termasuk OKX, Rabby Wallet, dan TronLink. Data yang diburu meliputi:
Salah satu kelompok yang berfokus pada Rabby mencakup 13 ekstensi peniru. Ekstensi tersebut mengambil data keyring dompet yang sudah diserialisasi sebelum proses enkripsi lokal normal milik Rabby berlangsung. Dengan begitu, operator memperoleh data pada tahap ketika enkripsi lokal belum melindunginya.
Sebanyak 37 ekstensi skor olahraga belum dikonfirmasi sebagai pencuri dompet berdasarkan analisis yang tersedia. Keterkaitannya dengan add-on berbahaya ditentukan dari kemiripan kode, infrastruktur, pola publikasi, dan riwayat versi.
Socket mengelompokkan aktivitas ini ke dalam empat klaster berbahaya. Klaster-klaster tersebut memiliki sinyal teknis dan operasional yang sama, meski tidak selalu menggunakan desain ekstensi yang identik. Pola itu membantu operator menyebarkan operasi melalui berbagai merek dompet dan identitas add-on.
Beberapa layanan yang digunakan membuat operasi lebih mudah diubah sekaligus lebih sulit diperiksa:
Dengan rancangan tersebut, perilaku berbahaya tidak harus selalu tertanam secara permanen dalam setiap versi ekstensi. Halaman phishing yang dikendalikan dari jarak jauh dapat diaktifkan atau dinonaktifkan tanpa menerbitkan pembaruan add-on baru. Teknik ini berpotensi mengurangi peluang perilaku aktif tertangkap saat pemeriksaan toko atau inspeksi berikutnya.
Salah satu sinyal pengelakan yang penting adalah penggunaan ulang versi ekstensi. Setidaknya sembilan ekstensi awalnya berfungsi sebagai aplikasi skor olahraga, lalu diperbarui menjadi malware dompet.
Strategi ini dapat membuat add-on tampak tidak mencurigakan ketika pertama kali diterbitkan. Ekstensi bisa lebih dulu membangun riwayat publikasi dan kepercayaan pengguna, sebelum versi berikutnya mengubah perilakunya.
Dalam kasus ini, catatan penandatanganan Mozilla, identitas yang tumpang tindih, kode yang sama, dan infrastruktur bersama membantu peneliti menghubungkan ekstensi-ekstensi yang tampak terpisah ke satu operasi yang lebih luas.
Catatan penandatanganan tersebut juga menunjukkan bahwa aktivitas telah berlangsung setidaknya sejak Maret 2026. Jika digabungkan dengan bukti kode dan infrastruktur bersama, temuan itu mendukung penilaian Socket bahwa 77 identitas tersebut merupakan kampanye terkoordinasi, bukan sekumpulan kiriman berbahaya yang tidak saling berkaitan.
Jika Anda pernah memasang salah satu ekstensi mencurigakan atau memasukkan informasi sensitif ke dalamnya, bertindaklah seolah-olah informasi tersebut sudah bocor:
Recovery phrase, private key, atau keyring dompet yang pernah diimpor tidak boleh dianggap aman hanya karena belum terlihat adanya pencurian. Operasi ini dirancang untuk mengumpulkan data yang dapat dipakai untuk mengakses akun atau aset di kemudian hari. Karena itu, langkah pemulihan sebaiknya dilakukan sebelum aktivitas mencurigakan muncul.
Kehadiran sebuah add-on di marketplace resmi dan tanda tangan digital browser tidak cukup untuk membuktikan bahwa ekstensi tersebut aman. Kampanye ini menggabungkan branding Web3 palsu, kode yang digunakan ulang, ekstensi bertanda tangan yang dialihfungsikan, sakelar phishing jarak jauh, dan infrastruktur bersama.
Sinyal-sinyal tersebut menjadi jauh lebih bermakna ketika dianalisis secara bersamaan, bukan saat setiap ekstensi diperiksa secara terpisah.
Bukti yang tersedia mendukung penilaian mengenai kampanye 77 ekstensi serta perilaku pencurian keyring Rabby. Namun, informasi yang ada belum cukup untuk memetakan setiap dari empat klaster ke keluarga ekstensi tertentu secara andal atau mengidentifikasi orang di balik operasi tersebut.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Socket mengaitkan 77 ekstensi Firefox dengan “Offside Wallet Theft Factory”; 40 di antaranya terkonfirmasi berbahaya, sementara 37 lainnya menyamar sebagai add on skor olahraga.
Socket mengaitkan 77 ekstensi Firefox dengan “Offside Wallet Theft Factory”; 40 di antaranya terkonfirmasi berbahaya, sementara 37 lainnya menyamar sebagai add on skor olahraga. Ekstensi tersebut menargetkan recovery phrase, private key, keyring Rabby, kata sandi, dan isi clipboard dengan memanfaatkan infrastruktur bersama serta kontrol phishing jarak jauh.
Pengguna yang pernah memasukkan data sensitif harus menganggapnya telah bocor, segera menghapus ekstensi, memindahkan aset ke dompet baru, dan mengganti kredensial yang terdampak.