Een deel van de campagne was specifiek gericht op Rabby Wallet. Socket identificeerde 13 imitators die geserialiseerde wallet-keyrings buitmaakten voordat Rabby de gegevens normaal lokaal versleutelde. Daardoor konden de aanvallers de data onderscheppen op een moment waarop de lokale encryptie die nog niet beschermde.
De 37 extensies die sportuitslagen toonden, zijn in de beschikbare analyse niet bevestigd als walletdieven. Hun verband met de kwaadaardige add-ons bleek uit overeenkomsten in code, infrastructuur, publicatiepatronen en versiegeschiedenis.
Socket deelde de kwaadaardige activiteit op in vier clusters. Die groepen gebruikten niet noodzakelijk exact dezelfde extensie, maar vertoonden wel gedeelde technische en operationele kenmerken. Zo kon de campagne over meerdere walletmerken en extensie-identiteiten worden verspreid.
De infrastructuur maakte het bovendien mogelijk om de aanval op afstand aan te passen:
Door die aanpak hoefde kwaadaardig gedrag niet voortdurend zichtbaar te zijn in elke gepubliceerde versie. Een phishingpagina kon op afstand worden aan- of uitgezet zonder dat de ontwikkelaars een nieuwe add-onversie hoefden in te dienen. Dat verkleinde de kans dat een controle of inspectie precies op het actieve aanvalsmoment plaatsvond.
Een belangrijk ontwijkingsmechanisme was het hergebruik van bestaande, ondertekende extensies. Minstens negen add-ons begonnen als sportscore-apps en werden later aangepast tot walletmalware.
Zo kan een extensie aanvankelijk een onschuldige publicatiegeschiedenis opbouwen en vertrouwen winnen, om zich pas in een latere versie anders te gaan gedragen. Mozilla’s ondertekeningsgegevens, gedeelde code, overlappende extensie-identiteiten en gemeenschappelijke infrastructuur hielpen Socket om de ogenschijnlijk losse add-ons aan dezelfde bredere operatie te koppelen.
De ondertekeningsgegevens wijzen erop dat de activiteit al minstens tot maart 2026 teruggaat. In combinatie met de gedeelde code en infrastructuur ondersteunen ze de beoordeling van Socket dat het om een gecoördineerde campagne ging, en niet om een reeks losstaande kwaadaardige inzendingen.
Heb je een verdachte extensie geïnstalleerd of er gevoelige informatie in ingevoerd? Ga er dan vanuit dat die informatie is blootgesteld:
Een herstelzin, privésleutel of geïmporteerde wallet-keyring is niet automatisch veilig omdat er nog geen diefstal zichtbaar is. De campagne was juist gericht op het verzamelen van gegevens waarmee aanvallers later toegang tot accounts of digitale tegoeden kunnen krijgen. Wacht daarom niet tot er verdachte transacties verschijnen.
De aanwezigheid in een officiële extensiewinkel en een geldige browserhandtekening zijn op zichzelf geen bewijs dat een add-on betrouwbaar is. In deze campagne kwamen misleidende Web3-huisstijl, hergebruikte code, opnieuw ingezette ondertekende extensies, op afstand bediende phishing en gedeelde infrastructuur samen. Die signalen bleken vooral waardevol toen onderzoekers ze gezamenlijk analyseerden, in plaats van elke extensie afzonderlijk te bekijken.
De beschikbare informatie ondersteunt duidelijk de beoordeling van een campagne met 77 gekoppelde extensies en het buitmaken van Rabby-keyrings vóór lokale encryptie. Er is echter onvoldoende detail om alle vier clusters betrouwbaar aan een specifieke extensiefamilie te koppelen of de personen achter de operatie te identificeren.