Socket kopplar samman 77 Firefox tillägg med kampanjen ”Offside Wallet Theft Factory”. Tilläggen riktade sig mot återställningsfraser, privatnycklar, serialiserade Rabby nyckelringar, lösenord och innehåll i urklipp.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Socket Threat Research har upptäckt en samordnad kampanj med Firefox-tillägg som fått namnet ”Offside Wallet Theft Factory”. Forskarna kopplar samman 77 tilläggsidentiteter genom gemensam källkod, infrastruktur, publiceringsspår och versionshistorik. Av dessa bekräftades 40 vara skadliga och inriktade på kryptoplånböcker eller inloggningsuppgifter. Ytterligare 37 vilseledande tillägg för sportresultat verkar ha fungerat som täckmantel eller förberedande byggen.
Aktiviteten bedöms ha pågått sedan åtminstone mars 2026. Forskarna har inte kunnat knyta kampanjen till någon känd hotaktör eller grupp.
Tilläggen utgav sig för att vara Web3-produkter som OKX, Rabby Wallet och TronLink. Måltavlorna omfattade bland annat:
En delkampanj med fokus på Rabby omfattade 13 imitationer. De skickade iväg serialiserad data från plånboksnyckelringen innan Rabby hann genomföra sin normala lokala kryptering. Angriparna fick därmed tillgång till informationen i ett skede då den ännu inte skyddades av krypteringen.
De 37 tilläggen för sportresultat har inte bekräftats som plånboksstölder i den tillgängliga analysen. Kopplingen till de skadliga tilläggen bygger i stället på överlappande kod, infrastruktur, publiceringsmönster och versionshistorik.
Socket delar in den skadliga aktiviteten i fyra kluster. Klustren hade gemensamma tekniska och operativa kännetecken, men använde inte nödvändigtvis exakt samma utformning. Det gjorde det möjligt att sprida kampanjen över flera plånboksvarumärken och tilläggsidentiteter.
Forskarna såg också hur tjänster användes för att göra kampanjen mer flexibel och svårare att granska:
Upplägget innebar att det skadliga beteendet inte behövde vara permanent aktiverat i varje publicerad version. En nätfiskesida kunde slås på eller av på distans utan att angriparna behövde skicka in en ny version av tillägget. Det minskade risken för att en granskning eller en senare kontroll skulle fånga det aktiva beteendet.
Ett viktigt tecken på hur kampanjen försökte undvika upptäckt var att befintliga tillägg återanvändes. Minst nio tillägg började som appar för sportresultat och uppdaterades senare till plånboksskadlig kod.
Metoden kan få ett tillägg att framstå som mindre misstänkt när det först publiceras. Ett tillägg kan bygga upp en publiceringshistorik och användarnas förtroende innan en senare version ändrar beteendet. I det här fallet kunde forskarna koppla ihop till synes separata tillägg genom Mozillas signeringsregister, överlappande identiteter, gemensam kod och återanvänd infrastruktur.
Mozillas signeringsregister visar dessutom att aktiviteten sträcker sig tillbaka till åtminstone mars 2026. Tillsammans med övriga tekniska spår stödjer registren Socket bedömning att de 77 identiteterna ingick i en samordnad kampanj, snarare än i en serie oberoende skadliga publiceringar.
Om du har installerat ett misstänkt tillägg eller skrivit in känsliga uppgifter i det bör du agera som om uppgifterna är röjda:
En återställningsfras, privatnyckel eller importerad plånboksnyckelring är inte säker bara för att ingen stöld har upptäckts ännu. Kampanjen var utformad för att samla in uppgifter som kan möjliggöra senare åtkomst till konton eller tillgångar. Åtgärderna bör därför vidtas innan misstänkt aktivitet blir synlig.
Kampanjen visar varför en plats i Mozillas tilläggsbutik och en giltig webbläsarsignatur inte räcker för att bevisa att ett tillägg är säkert. De kopplade tilläggen kombinerade falsk Web3-profilering, återanvänd kod, signerade tillägg som fått nya funktioner, fjärrstyrda nätfiskesidor och gemensam infrastruktur. När signalerna analyserades tillsammans blev de betydligt mer avslöjande än när varje tillägg granskades separat.
Det tillgängliga underlaget stöder bedömningen av en kampanj med 77 tillägg och beteendet där Rabby-nyckelringar skickades iväg före kryptering. Däremot finns det inte tillräckligt med detaljer för att på ett tillförlitligt sätt koppla vart och ett av de fyra klustren till en specifik tilläggsfamilj eller identifiera personerna bakom operationen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Socket kopplar samman 77 Firefox tillägg med kampanjen ”Offside Wallet Theft Factory”.
Socket kopplar samman 77 Firefox tillägg med kampanjen ”Offside Wallet Theft Factory”. Tilläggen riktade sig mot återställningsfraser, privatnycklar, serialiserade Rabby nyckelringar, lösenord och innehåll i urklipp.
Den som har angett en återställningsfras, privatnyckel, ett lösenord eller en plånboksnyckelring i ett misstänkt tillägg bör betrakta uppgifterna som röjda, ta bort tillägget, flytta tillgångarna till en ny plånbok oc...