กลุ่มที่ปลอมเป็น Rabby Wallet มีอย่างน้อย 13 ส่วนเสริม ที่ส่งข้อมูลคีย์ริงของกระเป๋าซึ่งยังอยู่ในรูปแบบอนุกรมออกไป ก่อนที่กระบวนการเข้ารหัสภายในเครื่องตามปกติของ Rabby จะทำงาน นั่นหมายความว่าผู้โจมตีอาจได้ข้อมูลไปตั้งแต่ช่วงที่การเข้ารหัสยังไม่สามารถปกป้องข้อมูลดังกล่าวได้
สำหรับส่วนเสริมแสดงผลกีฬา 37 รายการ ยังไม่มีการยืนยันจากการวิเคราะห์ที่มีอยู่ว่าเป็นตัวขโมยกระเป๋าโดยตรง แต่พบความเชื่อมโยงกับส่วนเสริมอันตรายผ่านโค้ด โครงสร้างพื้นฐาน รูปแบบการเผยแพร่ และประวัติเวอร์ชัน
รายงานของ Socket แบ่งกิจกรรมออกเป็น 4 คลัสเตอร์อันตราย แต่ละคลัสเตอร์มีสัญญาณทางเทคนิคและรูปแบบการปฏิบัติการร่วมกัน แทนที่จะใช้รูปแบบส่วนเสริมที่เหมือนกันทั้งหมด วิธีนี้ช่วยให้ผู้โจมตีกระจายแคมเปญไปยังแบรนด์กระเป๋าหลายรายและชื่อส่วนเสริมจำนวนมาก
โครงสร้างพื้นฐานบางส่วนที่พบ ได้แก่
การออกแบบเช่นนี้ทำให้พฤติกรรมอันตรายไม่จำเป็นต้องฝังอยู่ในส่วนเสริมทุกเวอร์ชันอย่างถาวร หน้าฟิชชิงที่ควบคุมจากระยะไกลสามารถเปิดหรือปิดได้โดยไม่ต้องส่งส่วนเสริมเวอร์ชันใหม่เข้าสู่ระบบตรวจสอบ จึงลดโอกาสที่พฤติกรรมขโมยข้อมูลจะถูกพบในช่วงเวลาที่ตรวจสอบส่วนเสริม
สัญญาณหลบเลี่ยงการตรวจจับที่สำคัญของแคมเปญนี้คือการนำส่วนเสริมเดิมมาเปลี่ยนบทบาทตามเวลา โดยมีอย่างน้อย 9 ส่วนเสริมที่เริ่มต้นเป็นแอปดูผลกีฬา ก่อนถูกอัปเดตให้กลายเป็นมัลแวร์ขโมยข้อมูลกระเป๋าคริปโต
กลยุทธ์นี้อาจทำให้ส่วนเสริมดูไม่น่าสงสัยในช่วงแรก เพราะส่วนเสริมสามารถสร้างประวัติการเผยแพร่และสะสมความไว้วางใจจากผู้ใช้ ก่อนที่เวอร์ชันภายหลังจะเปลี่ยนพฤติกรรมไปโดยสิ้นเชิง
บันทึกการลงนามส่วนเสริมของ Mozilla หรือข้อมูลที่ยืนยันว่าแต่ละส่วนเสริมผ่านกระบวนการลงนามของ Firefox ช่วยให้นักวิจัยเชื่อมโยงส่วนเสริมที่ดูเหมือนแยกจากกันได้ เมื่อพิจารณาร่วมกับตัวตนที่ซ้ำกัน โค้ดร่วม และโครงสร้างพื้นฐานเดียวกัน
บันทึกดังกล่าวยังชี้ว่ากิจกรรมของเครือข่ายย้อนกลับไปได้อย่างน้อยถึงเดือนมีนาคม 2026 และสนับสนุนการประเมินของ Socket ว่าส่วนเสริมทั้ง 77 รายการเป็นส่วนหนึ่งของแคมเปญเดียวกัน ไม่ใช่การส่งส่วนเสริมอันตรายที่เกิดขึ้นอย่างอิสระต่อกัน
หากเคยติดตั้งส่วนเสริมที่น่าสงสัย หรือเคยกรอกข้อมูลสำคัญลงไป ให้รับมือเสมือนว่าข้อมูลเหล่านั้นถูกเปิดเผยแล้ว
วลีการกู้คืน คีย์ส่วนตัว หรือคีย์ริงของกระเป๋าที่เคยนำเข้า ไม่ควรถูกมองว่ายังปลอดภัยเพียงเพราะยังไม่พบการขโมยเงิน แคมเปญนี้มุ่งเก็บข้อมูลที่อาจเปิดทางให้เข้าถึงบัญชีหรือสินทรัพย์ได้ในภายหลัง ดังนั้นควรแก้ไขความเสียหายก่อนที่กิจกรรมน่าสงสัยจะปรากฏ
แคมเปญนี้สะท้อนว่า การมีส่วนเสริมอยู่ในมาร์เก็ตเพลสอย่างเป็นทางการ หรือมีลายเซ็นยืนยันจากเบราว์เซอร์ ไม่เพียงพอที่จะรับประกันความน่าเชื่อถือ ส่วนเสริมที่เชื่อมโยงกันใช้ทั้งแบรนด์ Web3 ปลอม โค้ดที่นำกลับมาใช้ซ้ำ ส่วนเสริมที่ผ่านการลงนามแล้วแต่ถูกเปลี่ยนบทบาท กลไกเปิดหน้าฟิชชิงจากระยะไกล และโครงสร้างพื้นฐานร่วมกัน
สัญญาณเหล่านี้มีความหมายชัดเจนขึ้นเมื่อวิเคราะห์ร่วมกัน มากกว่าการตรวจสอบส่วนเสริมแต่ละรายการแบบแยกขาดจากกัน
อย่างไรก็ตาม หลักฐานที่มีอยู่สนับสนุนข้อสรุปเรื่องแคมเปญ 77 ส่วนเสริมและพฤติกรรมขโมยคีย์ริงของ Rabby ได้อย่างชัดเจน แต่ยังมีรายละเอียดไม่เพียงพอที่จะระบุได้อย่างน่าเชื่อถือว่าแต่ละคลัสเตอร์ทั้ง 4 เชื่อมโยงกับตระกูลส่วนเสริมใดโดยเฉพาะ หรือระบุตัวบุคคลที่อยู่เบื้องหลังปฏิบัติการนี้