Окрема підгрупа з 13 підроблених розширень Rabby викрадала серіалізовані дані keyring ще до штатного локального шифрування Rabby. Тобто оператори отримували інформацію на етапі, коли локальний захист іще не мав її убезпечити.
37 розширень зі спортивними результатами не були підтверджені як викрадачі криптоданих у доступному аналізі. Їхній зв’язок зі шкідливими доповненнями встановили за збігами в коді, інфраструктурі, схемах публікації та історії версій.
Socket розділила шкідливу активність на чотири кластери. Вони мали спільні технічні й операційні ознаки, але не обов’язково використовували однаковий дизайн розширень. Це дозволяло розподілити операцію між різними брендами гаманців та ідентичностями доповнень.
Для зміни інфраструктури й ускладнення аналізу зловмисники використовували кілька сервісів:
Такий підхід означав, що шкідлива поведінка не обов’язково була постійно вбудована в кожну опубліковану версію. Фішингову сторінку можна було дистанційно вмикати або вимикати без випуску нового оновлення розширення. Це зменшувало ймовірність того, що перевірка магазину доповнень зафіксує активну шкідливу функцію.
Однією з ключових ознак ухилення від виявлення стало повторне використання вже опублікованих і підписаних доповнень. Щонайменше дев’ять розширень спочатку були додатками зі спортивними результатами, а згодом їх оновили до версій зі шкідливим кодом для криптогаманців.
Ця схема допомагає доповненню спочатку виглядати безпечним: воно встигає сформувати історію публікацій і здобути довіру користувачів, перш ніж у новій версії змінить поведінку. У цьому випадку дослідникам допомогли зіставити, здавалося б, незалежні розширення записи про підписання Mozilla, спільний код, інфраструктуру та повторювані ідентичності.
Записи про підписання також показують, що активність тривала щонайменше з березня 2026 року. Разом зі спільним кодом та інфраструктурою вони підтверджують оцінку Socket: 77 ідентичностей, імовірно, були частинами скоординованої кампанії, а не набором не пов’язаних між собою шкідливих публікацій.
Якщо ви встановлювали підозріле розширення або вводили в ньому чутливу інформацію, дійте так, ніби ці дані вже розкриті:
Seed-фразу, приватний ключ або імпортований keyring не слід вважати безпечними лише тому, що крадіжки ще не видно. Кампанія була розрахована на збір даних, які можуть забезпечити доступ до акаунтів або активів пізніше. Тому реагувати потрібно до появи підозрілих транзакцій чи інших ознак злому.
Ця кампанія показує, що присутність у магазині доповнень і дійсний підпис браузерного розширення самі по собі не гарантують безпеки. Пов’язані доповнення поєднували підроблений Web3-брендинг, повторно використаний код, перепрофільовані підписані розширення, дистанційно керовані фішингові сторінки та спільну інфраструктуру. У сукупності ці сигнали виявилися значно інформативнішими, ніж перевірка кожного розширення окремо.
Доступні докази підтверджують оцінку кампанії зі 77 розширень і факт викрадення keyring-даних у підроблених доповненнях Rabby. Водночас їх недостатньо, щоб надійно зіставити кожен із чотирьох кластерів із конкретною родиною розширень або встановити, хто саме стоїть за операцією.