En delkampanje med fokus på Rabby besto av 13 etterligninger. Disse hentet ut serialiserte nøkkelringdata før Rabby gjennomførte sin vanlige lokale kryptering. Dermed fikk operatørene tilgang til dataene på et tidspunkt da den lokale krypteringen ennå ikke beskyttet dem.
De 37 sportsresultat-utvidelsene er ikke bekreftet som lommeboktyver i analysen som er tilgjengelig. Koblingen til de ondsinnede tilleggene bygger i stedet på overlappende kode, infrastruktur, publiseringsmønstre og historikk for utvidelsene.
Socket deler aktiviteten inn i fire ondsinnede klynger. Klyngene hadde felles tekniske og organisatoriske kjennetegn, men brukte ikke nødvendigvis nøyaktig samme utforming. Det gjorde det mulig å spre operasjonen på flere lommebokmerker og utvidelsesidentiteter.
Forskerne fant blant annet bruk av tjenester som gjorde kampanjen enklere å endre og vanskeligere å undersøke:
Denne modellen gjorde at den skadelige oppførselen ikke nødvendigvis måtte ligge fast i hver publiserte versjon. En fjernstyrt phishing-side kunne slås av eller på uten at utviklerne måtte sende inn en ny versjon av utvidelsen. Det reduserte sjansen for at en gjennomgang eller et senere øyeblikksbilde skulle fange den aktive skadevaren.
Et sentralt tegn på forsøk på å unngå oppdagelse var at eksisterende utvidelser fikk nye roller. Minst ni utvidelser startet som sportsresultat-apper, men ble senere oppdatert til lommebokskadevare.
Slik fremgangsmåte kan få en utvidelse til å virke mindre mistenkelig ved lansering. Tillegget kan først bygge opp en publiseringshistorikk og brukernes tillit, før en senere oppdatering endrer funksjonaliteten. I dette tilfellet gjorde Mozillas signeringsregistre, overlappende identiteter, felles kode og delt infrastruktur det mulig å koble tilsynelatende separate utvidelser til samme operasjon.
Signeringsregistrene viser også aktivitet tilbake til minst mars 2026. Sammen med de øvrige sporene støtter de Sockets vurdering av at de 77 identitetene var del av en koordinert kampanje, ikke en samling uavhengige skadevareforsøk.
Hvis du har installert en mistenkelig utvidelse eller skrevet inn sensitiv informasjon i den, bør du handle som om opplysningene er på avveie:
En gjenopprettingsfrase, privat nøkkel eller importert lommeboknøkkel bør ikke regnes som trygg bare fordi ingen verdier er stjålet ennå. Kampanjen var laget for å samle inn data som kan gi tilgang til kontoer eller digitale verdier på et senere tidspunkt. Tiltakene bør derfor gjennomføres før mistenkelig aktivitet blir synlig.
Kampanjen viser hvorfor en utvidelse ikke automatisk er trygg bare fordi den finnes i en markedsplass eller har en gyldig nettlesersignatur. De koblede tilleggene kombinerte falsk Web3-profilering, gjenbrukt kode, signerte utvidelser som senere ble tatt i bruk på nytt, fjernstyrte phishing-funksjoner og delt infrastruktur. Signalene ble langt tydeligere da de ble analysert samlet, enn da hvert tillegg ble vurdert alene.
Dokumentasjonen støtter tydelig vurderingen av en kampanje med 77 utvidelser og at Rabby-nøkkelringer ble hentet ut før kryptering. Den gir imidlertid ikke nok detaljer til å knytte hver av de fire klyngene sikkert til en bestemt utvidelsesfamilie eller identifisere personene bak operasjonen.