Socket, “Offside Wallet Theft Factory” adını verdiği kampanyada 77 bağlantılı Firefox eklentisi belirledi; bunların 40’ı kripto cüzdanı sırlarını veya kullanıcı bilgilerini çalan kötü amaçlı eklentilerdi. Eklentiler kurtarma ifadelerini, özel anahtarları, seri hâle getirilmiş Rabby cüzdan anahtarlıklarını, parolalar...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Socket’s Threat Research team uncover about the “Offside Wallet Theft Factory”—a coordinated campaign active since at least March 2. Article summary: Socket identified a coordinated Firefox add-on operation it calls the “Offside Wallet Theft Factory”: 77 linked extension identities, of which 40 were confirmed wallet-secret or credential stealers and 37 were deceptive . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Socket’in Tehdit Araştırma ekibi, koordineli bir Firefox eklentisi operasyonu ortaya çıkardı. Araştırmacıların “Offside Wallet Theft Factory” adını verdiği kampanya, ortak kod, altyapı, yayınlama izleri ve sürüm geçmişleri üzerinden 77 eklenti kimliğini birbirine bağlıyor. Bunların 40’ının kötü amaçlı olduğu ve kripto cüzdan sırlarını ya da kullanıcı bilgilerini hedef aldığı doğrulandı. Diğer 37 eklenti ise spor skorlarını gösteren aldatıcı uygulamalar olarak kampanyaya örtü veya hazırlık sürümleri sağlıyor gibi görünüyor.
Faaliyetin en az Mart 2026’dan beri sürdüğü değerlendiriliyor. Araştırmacılar operasyonu bilinen belirli bir tehdit aktörüne veya gruba bağlamış değil.
Eklentiler, OKX, Rabby Wallet ve TronLink gibi Web3 ürünlerini taklit etti. Hedef alınan veriler arasında şunlar yer aldı:
Rabby Wallet’ı taklit eden alt kümede 13 eklenti, serileştirilmiş cüzdan anahtarlığı verilerini Rabby’nin normal yerel şifreleme sürecinden önce dışarı aktardı. Böylece saldırganlar, veriler yerel şifrelemeyle korunmadan önce bu bilgilere erişebildi.
Mevcut analizlerde, spor skorlarını gösteren 37 eklentinin cüzdan hırsızı olduğu doğrulanmadı. Bu eklentiler kötü amaçlı eklentilerle; ortak kod, altyapı, yayınlama biçimleri ve sürüm geçmişleri gibi işaretler üzerinden ilişkilendirildi.
Socket, operasyonu dört kötü amaçlı kümeye ayırdı. Bu kümeler tek bir eklenti tasarımının kopyalanmasına dayanmak yerine ortak teknik ve operasyonel izler taşıyordu. Bu yapı, kampanyanın farklı cüzdan markaları ve eklenti kimlikleri üzerinden dağıtılmasını kolaylaştırdı.
Eklentiler ayrıca operasyonun uzaktan değiştirilebilmesini ve incelenmesini zorlaştıran hizmetlerden yararlandı:
Bu yöntemler, kötü amaçlı davranışın her yayınlanmış eklenti sürümüne kalıcı olarak gömülmesini gerektirmiyordu. Uzaktan kontrol edilen bir kimlik avı sayfası, yeni bir eklenti güncellemesi gönderilmeden etkinleştirilebiliyor veya kapatılabiliyordu. Bu da mağaza incelemesi sırasında ya da sonradan yapılan kontrollerde aktif kötü amaçlı davranışın yakalanma ihtimalini azaltıyordu.
Kampanyanın dikkat çeken kaçınma yöntemlerinden biri, eklentilerin sürüm geçmişlerinin yeniden kullanılmasıydı. En az dokuz eklenti, başlangıçta spor skorları uygulaması olarak yayınlandı; daha sonra cüzdan zararlısına dönüştürüldü.
Bu yaklaşım, eklentinin ilk yayınlandığı dönemde daha az şüpheli görünmesini sağlayabilir. Bir eklenti, daha sonra davranışını değiştirmeden önce yayın geçmişi oluşturup kullanıcı güveni kazanabilir. Bu olayda Mozilla’nın imzalama kayıtları, ortak kod, örtüşen kimlikler ve paylaşılan altyapı; ilk bakışta ayrı görünen eklentilerin aynı operasyonla bağlantısını ortaya koydu.
Mozilla’nın imzalama kayıtları, faaliyetin en az Mart 2026’ya kadar uzandığını da gösterdi. Bu kayıtlar, ortak kod ve altyapıyla birlikte değerlendirildiğinde 77 kimliğin birbirinden bağımsız kötü amaçlı gönderimler değil, koordineli bir kampanyanın parçaları olduğu görüşünü destekliyor.
Şüpheli eklentilerden birini yüklediyseniz veya bu eklentiye hassas bilgi girdiyseniz, söz konusu bilgilerin ele geçirilmiş olduğunu varsayarak hareket edin:
Henüz bir hırsızlık gerçekleşmemiş olması, kurtarma ifadesinin, özel anahtarın veya içe aktarılan cüzdan anahtarlığının güvenli olduğu anlamına gelmez. Kampanya, daha sonra hesaplara veya varlıklara erişim sağlayabilecek verileri toplamak üzere tasarlanmıştı. Bu nedenle şüpheli hareketleri beklemeden önlem alınması gerekiyor.
Bu olay, bir eklentinin Firefox mağazasında yer almasının veya geçerli bir tarayıcı eklentisi imzası taşımasının tek başına güven göstergesi olmadığını ortaya koyuyor. Bağlantılı eklentiler; sahte Web3 markalaması, yeniden kullanılan kod, sonradan amacı değiştirilen imzalı eklentiler, uzaktan açılıp kapatılabilen kimlik avı sayfaları ve ortak altyapıyı bir arada kullandı. Bu işaretler tek tek incelendiğinde olduğundan daha zayıf görünebilirken birlikte analiz edildiğinde kampanyanın yapısını ortaya çıkardı.
Mevcut kanıtlar, 77 eklentilik kampanya değerlendirmesini ve Rabby anahtarlıklarının dışarı aktarılması davranışını destekliyor. Ancak eldeki bilgiler, dört kümenin her birini belirli bir eklenti ailesine güvenilir biçimde eşleştirmek veya operasyonun arkasındaki kişileri belirlemek için yeterli değil.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Socket, “Offside Wallet Theft Factory” adını verdiği kampanyada 77 bağlantılı Firefox eklentisi belirledi; bunların 40’ı kripto cüzdanı sırlarını veya kullanıcı bilgilerini çalan kötü amaçlı eklentilerdi.
Socket, “Offside Wallet Theft Factory” adını verdiği kampanyada 77 bağlantılı Firefox eklentisi belirledi; bunların 40’ı kripto cüzdanı sırlarını veya kullanıcı bilgilerini çalan kötü amaçlı eklentilerdi. Eklentiler kurtarma ifadelerini, özel anahtarları, seri hâle getirilmiş Rabby cüzdan anahtarlıklarını, parolaları ve pano verilerini hedef aldı; Cloudflare Workers ile Supabase altyapısı da veri aktarımı ve uzaktan ko...
Şüpheli bir eklentiye kurtarma ifadesi, özel anahtar veya parola girdiyseniz bilgileri ele geçirilmiş kabul edin; eklentiyi kaldırın, varlıkları yeni bir cüzdana taşıyın ve etkilenen parolaları değiştirin.