Особенно опасной была группа из 13 расширений, имитировавших Rabby Wallet. Они отправляли сериализованные данные keyring на сервер ещё до штатного локального шифрования Rabby. Таким образом, операторы получали доступ к информации в момент, когда защита шифрованием ещё не действовала.
37 расширений со спортивными результатами в доступном анализе не были подтверждены как похитители данных кошельков. Их связь с вредоносными дополнениями установили по совпадениям в коде, инфраструктуре, способах публикации и истории версий.
Socket разделила вредоносную активность на четыре кластера. Они не обязательно использовали одинаковый дизайн расширений, но совпадали по техническим и операционным признакам. Это позволяло распределять кампанию между разными брендами криптокошельков и множеством идентификаторов дополнений.
Исследователи обнаружили несколько способов, которые помогали операторам менять тактику и затрудняли проверку:
Такая схема означала, что вредоносная функция не обязательно должна была постоянно присутствовать в опубликованной версии дополнения. Операторы могли включать и отключать фишинговую страницу удалённо, не выпуская новое обновление. Из-за этого проверка магазина или последующий осмотр расширения могли не застать активное вредоносное поведение.
Одним из ключевых признаков обхода обнаружения стала повторная эксплуатация уже опубликованных дополнений. Как минимум девять расширений начинали как приложения со спортивными результатами, а позднее обновлялись до состояния кошелькового вредоносного ПО.
Эта тактика позволяет сначала выглядеть безобидно, сформировать историю публикаций и завоевать доверие пользователей, а затем изменить поведение в последующей версии. В данном случае исследователям помогли записи о подписании Mozilla, совпадающие идентификаторы, общий код и инфраструктура. Они показали, что внешне разрозненные дополнения были частью более крупной операции.
Записи о подписании также указывают, что активность началась как минимум в марте 2026 года. Вместе с повторным использованием кода и инфраструктуры они поддерживают вывод Socket о скоординированной кампании, а не о серии независимых вредоносных публикаций.
Если вы устанавливали подозрительное расширение или вводили в него конфиденциальные данные, действуйте так, будто эта информация уже раскрыта:
Seed-фразу, приватный ключ или импортированный keyring не следует считать безопасными только потому, что кража пока не обнаружена. Кампания была рассчитана на сбор данных, которые могут обеспечить доступ к аккаунту или активам позднее. Поэтому меры защиты нужно принять до появления подозрительных транзакций или других признаков взлома.
Эта история показывает, что присутствие в официальном магазине и действительная подпись браузерного расширения сами по себе не доказывают его надёжность. В кампании сочетались поддельный брендинг Web3, повторно использованный код, перепрофилированные подписанные дополнения, удалённо управляемые фишинговые страницы и общая инфраструктура. В совокупности эти признаки оказались гораздо показательнее, чем проверка каждого расширения по отдельности.
Доступные данные убедительно подтверждают существование кампании из 77 расширений и факт кражи keyring-данных у пользователей Rabby. Однако их недостаточно, чтобы надёжно сопоставить каждый из четырёх кластеров с конкретным семейством расширений или установить личности организаторов операции.