Một nhóm tập trung vào Rabby gồm 13 tiện ích giả mạo. Chúng lấy cắp dữ liệu keyring đã tuần tự hóa trước khi Rabby thực hiện quy trình mã hóa cục bộ thông thường. Điều này cho phép kẻ vận hành tiếp cận dữ liệu tại thời điểm lớp mã hóa cục bộ chưa bảo vệ được nó.
Phân tích hiện có chưa xác nhận 37 tiện ích xem tỷ số thể thao là công cụ đánh cắp ví. Mối liên hệ của chúng với các tiện ích độc hại đến từ mã nguồn, hạ tầng, mô hình phát hành và lịch sử phiên bản trùng lặp.
Socket phân loại hoạt động thành bốn cụm độc hại. Các cụm này chia sẻ những dấu hiệu kỹ thuật và vận hành, thay vì sử dụng một thiết kế tiện ích hoàn toàn giống nhau. Cách tổ chức đó giúp chiến dịch phân tán hoạt động qua nhiều thương hiệu ví và danh tính tiện ích khác nhau.
Một số thành phần hạ tầng được sử dụng để dễ thay đổi hành vi và gây khó khăn cho việc kiểm tra:
Nhờ thiết kế này, hành vi độc hại không nhất thiết phải được nhúng cố định trong mọi phiên bản đã phát hành. Một trang lừa đảo do máy chủ điều khiển có thể được bật hoặc tắt mà không cần gửi bản cập nhật tiện ích mới, làm giảm khả năng hành vi đang hoạt động bị phát hiện trong một lần kiểm tra.
Một dấu hiệu né tránh đáng chú ý của chiến dịch là việc tái sử dụng lịch sử phiên bản. Ít nhất chín tiện ích ban đầu là ứng dụng xem tỷ số thể thao, sau đó được cập nhật để trở thành mã độc nhắm tới ví.
Cách làm này có thể khiến tiện ích trông ít đáng ngờ hơn khi mới được phát hành: tiện ích có thời gian xây dựng lịch sử hoạt động và niềm tin từ người dùng trước khi một phiên bản sau thay đổi hành vi.
Trong trường hợp này, hồ sơ ký của Mozilla, các danh tính chồng lấn, mã nguồn tương đồng và hạ tầng dùng chung giúp các nhà nghiên cứu kết nối những tiện ích có vẻ độc lập thành một chiến dịch rộng hơn.
Hồ sơ ký cũng cho thấy hoạt động đã bắt đầu ít nhất từ tháng 3 năm 2026. Kết hợp với mã nguồn và hạ tầng trùng lặp, dữ liệu này củng cố đánh giá của Socket rằng 77 danh tính tiện ích là một chiến dịch có phối hợp, thay vì các lần phát hành độc hại không liên quan.
Nếu từng cài một tiện ích đáng ngờ hoặc nhập thông tin nhạy cảm vào đó, hãy xử lý như thể dữ liệu đã bị lộ:
Cụm từ khôi phục, khóa riêng tư hoặc keyring ví đã nhập vào tiện ích đáng ngờ không nên được xem là an toàn chỉ vì chưa phát hiện giao dịch đánh cắp. Chiến dịch được thiết kế để thu thập dữ liệu có thể mở đường cho việc truy cập tài khoản hoặc tài sản về sau, vì vậy cần khắc phục trước khi xuất hiện dấu hiệu bất thường.
Sự hiện diện trên kho tiện ích và chữ ký hợp lệ của trình duyệt không đủ để chứng minh một tiện ích đáng tin cậy. Chiến dịch này kết hợp thương hiệu Web3 giả, mã nguồn tái sử dụng, tiện ích đã ký nhưng bị chuyển đổi, cơ chế bật tắt trang lừa đảo từ xa và hạ tầng dùng chung. Khi được phân tích cùng nhau, các dấu hiệu này có giá trị hơn nhiều so với việc kiểm tra từng tiện ích riêng lẻ.
Bằng chứng hiện có ủng hộ đánh giá về chiến dịch gồm 77 tiện ích và hành vi lấy cắp keyring của Rabby. Tuy nhiên, dữ liệu chưa đủ chi tiết để xác định đáng tin cậy từng cụm trong bốn cụm tương ứng với họ tiện ích cụ thể nào, cũng như chưa cho biết những người đứng sau hoạt động này.