Socket powiązał 77 rozszerzeń Firefoksa z kampanią „Offside Wallet Theft Factory”: 40 z nich kradło sekrety portfeli lub dane logowania, a 37 udawało dodatki z wynikami sportowymi. Rozszerzenia podszywały się pod OKX, Rabby Wallet i TronLink, przechwytując frazy odzyskiwania, klucze prywatne, zaszyfrowane później da...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Zespół Socket Threat Research wykrył skoordynowaną operację przeciwko użytkownikom Firefoksa, którą nazwał „Offside Wallet Theft Factory”. Badacze powiązali 77 tożsamości rozszerzeń na podstawie współdzielonego kodu, infrastruktury, śladów publikacji i historii wersji. 40 dodatków potwierdzono jako złośliwe — ich celem były sekrety portfeli kryptowalutowych lub dane uwierzytelniające. Kolejne 37 rozszerzeń udawało narzędzia z wynikami sportowymi i mogło służyć jako przykrywka albo wersje przygotowawcze.
Kampania miała być aktywna co najmniej od marca 2026 roku. Badacze nie przypisali jej dotąd żadnej znanej grupie ani konkretnemu cyberprzestępcy.
Złośliwe rozszerzenia podszywały się pod produkty Web3, między innymi OKX, Rabby Wallet i TronLink. Atakujący interesowali się przede wszystkim:
Szczególnie niebezpieczna była grupa 13 dodatków podszywających się pod Rabby Wallet. Wykradały one zserializowane dane keyringu jeszcze przed wykonaniem standardowego lokalnego szyfrowania przez Rabby. Oznaczało to, że operatorzy uzyskiwali dostęp do informacji na etapie, na którym szyfrowanie nie chroniło ich jeszcze przed odczytem.
Nie potwierdzono, by wszystkie 37 dodatków z wynikami sportowymi samodzielnie kradły portfele. Ich związek ze złośliwymi rozszerzeniami wynikał z podobieństw w kodzie, infrastrukturze, sposobie publikacji i historii wersji.
Socket podzielił złośliwą część operacji na cztery klastry. Nie wszystkie rozszerzenia wyglądały identycznie, ale łączyły je wspólne sygnały techniczne i operacyjne. Dzięki temu kampania mogła być rozproszona między różne marki portfeli i wiele tożsamości dodatków.
Atakujący korzystali między innymi z:
Taki model utrudniał analizę dodatków. Złośliwa funkcja nie musiała być stale aktywna w każdej opublikowanej wersji. Operatorzy mogli włączać lub wyłączać zdalną stronę phishingową bez przesyłania nowej aktualizacji do sklepu. W efekcie kontrola dodatku w jednym momencie mogła nie ujawnić jego pełnego działania.
Jednym z ważniejszych elementów kampanii było ponowne wykorzystanie historii wersji. Co najmniej dziewięć rozszerzeń zaczynało jako aplikacje z wynikami sportowymi, a dopiero później zostało zmienionych w złośliwe oprogramowanie kradnące dane portfeli.
Taka strategia pozwala najpierw zbudować wiarygodność dodatku i historię publikacji, a nawet zdobyć zaufanie użytkowników, by następnie zmienić jego zachowanie w kolejnej wersji. Badaczom udało się połączyć pozornie niezależne dodatki dzięki zapisom podpisów Mozilli, wspólnym fragmentom kodu, powtarzającym się tożsamościom oraz współdzielonej infrastrukturze.
Dane dotyczące podpisywania rozszerzeń wskazują, że aktywność sięgała co najmniej marca 2026 roku. W połączeniu ze wspólnym kodem i infrastrukturą wspierają one ocenę Socket, że 77 dodatków było elementami skoordynowanej operacji, a nie zbiorem niezależnych zgłoszeń.
Jeśli zainstalowałeś podejrzany dodatek albo wpisałeś do niego wrażliwe informacje, postępuj tak, jakby dane zostały przejęte:
Frazy odzyskiwania, klucza prywatnego ani zaimportowanego keyringu Rabby nie należy uznawać za bezpieczne tylko dlatego, że dotąd nie doszło do kradzieży. Celem kampanii było zebranie danych, które mogą umożliwić późniejszy dostęp do kont lub aktywów. Reakcja powinna nastąpić, zanim pojawią się pierwsze podejrzane transakcje.
Sama obecność dodatku w oficjalnym sklepie i ważny podpis przeglądarki nie wystarczają, by uznać go za godny zaufania. Opisana kampania łączyła fałszywe oznaczenia Web3, ponownie wykorzystywany kod, podpisane wcześniej rozszerzenia, zdalnie przełączane strony phishingowe i wspólną infrastrukturę. Dopiero analiza tych sygnałów razem pozwoliła dostrzec powiązania, których można nie zauważyć przy badaniu każdego dodatku osobno.
Dostępne dowody potwierdzają ocenę dotyczącą kampanii obejmującej 77 rozszerzeń oraz mechanizm wykradania keyringów Rabby. Nie ma jednak wystarczających danych, by wiarygodnie przypisać każdy z czterech klastrów do konkretnej rodziny dodatków lub wskazać osoby stojące za operacją.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Socket powiązał 77 rozszerzeń Firefoksa z kampanią „Offside Wallet Theft Factory”: 40 z nich kradło sekrety portfeli lub dane logowania, a 37 udawało dodatki z wynikami sportowymi.
Socket powiązał 77 rozszerzeń Firefoksa z kampanią „Offside Wallet Theft Factory”: 40 z nich kradło sekrety portfeli lub dane logowania, a 37 udawało dodatki z wynikami sportowymi. Rozszerzenia podszywały się pod OKX, Rabby Wallet i TronLink, przechwytując frazy odzyskiwania, klucze prywatne, zaszyfrowane później dane keyringów Rabby, hasła oraz zawartość schowka.
Osoby, które wpisały dane do podejrzanego dodatku, powinny uznać je za przejęte: usunąć rozszerzenie, przenieść aktywa do nowego portfela i zmienić zagrożone hasła.