Socket은 ‘Offside Wallet Theft Factory’로 명명한 작전에서 서로 연결된 파이어폭스 확장 프로그램 77개를 추적했으며, 이 가운데 40개를 악성 지갑·자격 증명 탈취 프로그램으로 확인했습니다. 악성 확장 프로그램은 OKX, Rabby Wallet, TronLink 등 웹3 제품을 사칭해 복구 문구, 개인 키, 직렬화된 Rabby 키링, 비밀번호와 클립보드 내용을 노렸습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Socket 위협 연구팀이 ‘Offside Wallet Theft Factory’라고 부르는 조직적 파이어폭스 애드온 작전을 발견했습니다. 연구팀은 소스 코드, 인프라, 게시 흔적, 버전 이력이 겹치는 확장 프로그램 정체성 77개를 연결했으며, 이 가운데 40개는 암호화폐 지갑 비밀 정보나 계정 자격 증명을 탈취하는 악성 프로그램으로 확인됐습니다. 나머지 37개는 스포츠 점수 표시 확장 프로그램으로 위장한 셸 또는 준비용 빌드로 파악됐습니다.
이 활동은 적어도 2026년 3월부터 진행된 것으로 추정됩니다. 다만 연구진은 현재까지 알려진 특정 공격자나 조직과 이 작전을 연결하지는 못했습니다.
악성 애드온은 OKX, Rabby Wallet, TronLink 등 웹3 제품을 사칭했습니다. 공격 대상에는 다음 정보가 포함됐습니다.
특히 Rabby Wallet을 겨냥한 하위 그룹에서는 사칭 확장 프로그램 13개가 확인됐습니다. 이들은 Rabby가 데이터를 로컬에서 암호화하기 전, 직렬화된 지갑 키링 정보를 먼저 외부로 전송하도록 설계됐습니다. 즉, 로컬 암호화가 적용되기 전 단계의 데이터를 탈취한 것입니다.
스포츠 점수를 보여준 37개 확장 프로그램이 지갑 탈취 기능을 수행했다는 점은 제공된 분석에서 확인되지 않았습니다. 이 확장 프로그램들이 악성 애드온과 연결된 근거는 코드와 인프라의 중복, 게시 방식, 확장 프로그램의 변경 이력 등이었습니다.
Socket은 전체 활동을 네 개의 악성 클러스터로 분류했습니다. 각 클러스터가 동일한 확장 프로그램 설계를 그대로 사용한 것은 아니지만, 코드 재사용과 운영 방식 등 여러 기술적·운영적 흔적을 공유했습니다. 이를 통해 공격자는 여러 지갑 브랜드와 애드온 정체성으로 작전을 분산할 수 있었습니다.
일부 확장 프로그램은 다음과 같은 서비스를 이용했습니다.
이런 구조에서는 악성 동작을 모든 배포 버전에 고정해 넣을 필요가 없습니다. 운영자는 새 버전을 다시 제출하지 않고도 원격 피싱 페이지를 켜거나 끌 수 있습니다. 따라서 확장 프로그램 심사나 사후 점검이 특정 시점에 이뤄졌다면, 당시에는 활성화된 악성 동작이 포착되지 않았을 가능성이 있습니다.
이번 작전에서 특히 주목되는 부분은 이미 서명된 확장 프로그램을 시간이 지나면서 다른 용도로 바꾼 방식입니다. 최소 9개 확장 프로그램은 처음에는 스포츠 점수 앱으로 시작했지만, 이후 업데이트를 거쳐 지갑 악성코드로 변경됐습니다.
이 방식은 초기 게시 시점에 확장 프로그램을 덜 의심스럽게 보이게 할 수 있습니다. 먼저 정상적인 앱으로 게시 이력을 만들고 사용자의 신뢰를 얻은 뒤, 후속 버전에서 동작을 바꾸는 방식입니다.
연구진은 Mozilla의 서명 기록과 확장 프로그램의 공통 코드, 겹치는 인프라, 서로 연결된 정체성을 분석해 겉보기에는 별개의 애드온들을 하나의 작전으로 묶었습니다.
Mozilla 서명 기록은 활동 시점이 적어도 2026년 3월까지 거슬러 올라간다는 점도 보여줬습니다. 또한 공통 코드와 인프라 정보와 함께 분석했을 때, 77개 정체성이 서로 무관한 악성 제출물이 아니라 조직적으로 연결된 캠페인이라는 Socket의 판단을 뒷받침했습니다.
지갑 복구 문구, 개인 키, 비밀번호 또는 지갑 키링을 의심스러운 확장 프로그램에 입력했다면, 아직 자산 도난이 확인되지 않았더라도 해당 정보가 유출됐다고 보고 대응해야 합니다.
복구 문구, 개인 키 또는 가져온 지갑 키링은 아직 도난 기록이 없다는 이유만으로 안전하다고 볼 수 없습니다. 이번 작전은 나중에 계정이나 자산에 접근할 수 있는 정보를 수집하도록 설계됐기 때문에, 의심스러운 활동이 나타나기 전에 조치를 끝내는 것이 중요합니다.
공식 마켓에 올라와 있거나 브라우저 확장 프로그램 서명을 받았다는 사실만으로는 신뢰성을 보장할 수 없습니다. 이번 작전은 가짜 웹3 브랜드, 재사용 코드, 용도가 바뀐 서명 확장 프로그램, 원격으로 전환 가능한 피싱 페이지, 공유 인프라를 함께 활용했습니다. 각각의 애드온을 따로 봤을 때보다 여러 신호를 함께 분석했을 때 연결 관계가 더 분명해졌습니다.
현재 공개된 증거는 77개 확장 프로그램으로 구성된 캠페인과 Rabby 키링 탈취 행위를 뒷받침합니다. 그러나 네 개의 클러스터를 각각 어떤 확장 프로그램 계열에 배정할 수 있는지, 배후 인물이 누구인지를 확정할 만큼 상세한 정보는 공개되지 않았습니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
Socket은 ‘Offside Wallet Theft Factory’로 명명한 작전에서 서로 연결된 파이어폭스 확장 프로그램 77개를 추적했으며, 이 가운데 40개를 악성 지갑·자격 증명 탈취 프로그램으로 확인했습니다.
Socket은 ‘Offside Wallet Theft Factory’로 명명한 작전에서 서로 연결된 파이어폭스 확장 프로그램 77개를 추적했으며, 이 가운데 40개를 악성 지갑·자격 증명 탈취 프로그램으로 확인했습니다. 악성 확장 프로그램은 OKX, Rabby Wallet, TronLink 등 웹3 제품을 사칭해 복구 문구, 개인 키, 직렬화된 Rabby 키링, 비밀번호와 클립보드 내용을 노렸습니다.
의심스러운 확장 프로그램에 복구 문구나 개인 키를 입력했다면 해당 정보가 유출된 것으로 보고, 새 지갑으로 자산을 옮기고 관련 비밀번호와 세션을 즉시 교체해야 합니다.