Satu kelompok yang menyamar sebagai Rabby merangkumi 13 sambungan. Ia mencuri data keyring dompet dalam format bersiri sebelum proses penyulitan setempat biasa Rabby dilakukan. Ini memberi peluang kepada pengendali mendapatkan data tersebut ketika ia masih belum dilindungi oleh penyulitan tempatan.
Walaupun 37 sambungan skor sukan itu tidak disahkan sebagai pencuri dompet dalam analisis yang tersedia, ia dikaitkan dengan add-on berniat jahat melalui pertindihan kod, infrastruktur, corak penerbitan dan sejarah versi.
Laporan Socket membahagikan aktiviti ini kepada empat kelompok berniat jahat. Kelompok-kelompok tersebut berkongsi petunjuk teknikal dan operasi, walaupun tidak semestinya menggunakan reka bentuk sambungan yang sama. Pendekatan ini membolehkan kempen disebarkan melalui pelbagai jenama dompet dan identiti add-on.
Beberapa perkhidmatan turut digunakan untuk memudahkan operasi dan menyukarkan pemeriksaan:
Reka bentuk ini bermakna tingkah laku berniat jahat tidak semestinya perlu kekal dalam setiap versi sambungan yang diterbitkan. Halaman pancingan data boleh dihidupkan atau dimatikan dari jauh tanpa menghantar kemas kini add-on baharu. Ini mengurangkan kemungkinan tingkah laku aktif dikesan ketika semakan atau pemeriksaan sambungan.
Salah satu petunjuk pengelakan yang penting ialah penggunaan semula versi dan identiti sambungan. Sekurang-kurangnya sembilan sambungan pada asalnya ialah aplikasi skor sukan, sebelum dikemas kini menjadi perisian hasad yang menyasarkan dompet.
Taktik ini boleh membuatkan add-on kelihatan kurang mencurigakan ketika mula diterbitkan. Sambungan berkenaan berpeluang membina sejarah penerbitan dan meraih kepercayaan pengguna sebelum versi kemudian mengubah tingkah lakunya.
Dalam kes ini, rekod tandatangan Mozilla, identiti yang bertindih, kod yang serupa dan infrastruktur bersama membantu penyelidik menghubungkan sambungan yang kelihatan berasingan kepada satu operasi lebih besar.
Rekod tandatangan itu juga menunjukkan bahawa aktiviti berkenaan bermula sekurang-kurangnya pada Mac 2026. Bersama bukti kod dan infrastruktur yang dikongsi, rekod tersebut menyokong penilaian Socket bahawa 77 identiti itu merupakan kempen tersusun, bukannya penghantaran berniat jahat yang tidak berkaitan.
Jika anda pernah memasang salah satu sambungan mencurigakan atau memasukkan maklumat sensitif ke dalamnya, bertindaklah seolah-olah maklumat tersebut telah terdedah:
Frasa pemulihan, kunci peribadi atau keyring dompet yang diimport tidak boleh dianggap selamat hanya kerana tiada kecurian dikesan setakat ini. Kempen ini direka untuk mengumpul data yang boleh digunakan bagi mendapatkan akses kepada akaun atau aset pada masa akan datang. Tindakan pemulihan perlu dimulakan sebelum aktiviti mencurigakan kelihatan.
Kempen ini menunjukkan bahawa kehadiran di gedung rasmi dan tandatangan sambungan pelayar yang sah tidak mencukupi untuk membuktikan sesuatu add-on boleh dipercayai. Sambungan-sambungan tersebut menggabungkan penjenamaan Web3 palsu, kod yang digunakan semula, add-on bertandatangan yang ditukar fungsi, suis pancingan data dari jauh dan infrastruktur bersama. Isyarat ini menjadi lebih bermakna apabila dianalisis secara keseluruhan, bukan apabila setiap sambungan diperiksa secara berasingan.
Bukti yang tersedia menyokong penilaian mengenai kempen 77 sambungan serta tingkah laku pencurian keyring Rabby. Namun, maklumat yang ada belum mencukupi untuk memadankan setiap satu daripada empat kelompok itu dengan keluarga sambungan tertentu atau mengenal pasti individu di sebalik operasi tersebut.