InicioCentro de noticias de LBank
Docenas de extensiones falsas de Firefox Wallet vinculadas a malware que roba criptomonedas
dozens-of-fake-firefox-wallet-extensions-linked-to-crypto-stealing-malware
Docenas de extensiones falsas de Firefox Wallet vinculadas a malware que roba criptomonedas
Cuarenta están confirmados como maliciosos, haciéndose pasar por OKX, Rabby y TronLink para recolectar frases de recuperación de cualquiera que introduzca una.
2026-08-25 Fuente:decrypt.co

En resumen

  • La firma de seguridad Socket ha vinculado 77 identidades de extensiones de Firefox a una campaña que denomina Offside Wallet Theft Factory, confirmando 40 como maliciosas.
  • Impersonan a OKX, Rabby Wallet y TronLink, capturando frases de recuperación a través de interfaces de billetera falsas o versiones modificadas del código de billeteras reales.
  • Nueve se publicaron como aplicaciones de resultados deportivos antes de que versiones posteriores reemplazaran esa función con código de robo de billeteras.

Los usuarios de Firefox han sido blanco de una línea de producción de extensiones de billeteras de criptomonedas falsificadas, algunas de las cuales pasaron meses publicando resultados de fútbol en vivo antes de ser convertidas silenciosamente en herramientas para robar frases de recuperación.

El equipo de investigación de amenazas de Socket publicó sus hallazgos la semana pasada, vinculando 77 identidades de extensiones a través de código, infraestructura y patrones de publicación compartidos, y confirmando 40 como maliciosas. Los registros de firma de Mozilla sitúan la campaña entre el 9 de marzo y el 3 de agosto, con varias extensiones aún activas cuando Socket las reportó.

Socket Threat Research descubrió una campaña de Firefox de 77 extensiones:

40 roban secretos y credenciales de billeteras. Otras 37 se hicieron pasar por herramientas no relacionadas, pero mostraban resultados deportivos. Nueve comenzaron como aplicaciones de resultados antes de que actualizaciones posteriores las convirtieran en malware para billeteras.https://t.co/WNwoL7M0O7

— Socket (@SocketSecurity) August 19, 2026

Los complementos maliciosos suplantan a OKX, Rabby Wallet, TronLink y otros productos Web3, a menudo utilizando caracteres que se asemejan lo suficiente a los nombres reales como para pasar desapercibidos. Aproximadamente la mitad presentan una interfaz de billetera convincente y piden al usuario que importe una billetera existente, recolectando cualquier frase de recuperación o clave privada que se ingrese. Otros 13 son versiones modificadas de Rabby que se comportan normalmente mientras envían los datos de la cuenta almacenados de la billetera a un servidor externo a medida que se guardan. Cinco, en cambio, recopilan credenciales guardadas y contenido del portapapeles.

De los resultados de fútbol al robo de billeteras

Otras 37 identidades se presentan como generadores de contraseñas, alternadores de modo oscuro, VPNs, convertidores de moneda y herramientas para tomar notas, pero en realidad ejecutan aplicaciones de resultados deportivos en vivo, todas compartiendo una única credencial codificada para un proveedor legítimo de datos deportivos.

Nueve extensiones maliciosas confirmadas comenzaron de la misma manera, publicando aplicaciones de resultados de fútbol, baloncesto, NBA o fútbol americano bajo los mismos IDs de Firefox antes de que actualizaciones posteriores reemplazaran ese código con robadores de billeteras, heredando la base de instalación y el historial de reseñas que el original había construido. Socket denominó la campaña Offside Wallet Theft Factory por el patrón, aunque advirtió que no ha establecido un único operador detrás de cada extensión.

Una billetera OKX falsificada solicitó solo dos permisos, almacenamiento y pestañas, porque nunca necesitó buscar nada en el navegador. Simplemente cargó una página remota y esperó a que el usuario ingresara una frase de recuperación, lo que Socket señala como un límite al juzgar las extensiones por el acceso que solicitan.

Cualquier persona que haya ingresado una frase de recuperación o clave privada en una de estas debe considerarla "permanentemente comprometida" y mover los fondos a una nueva billetera, dijo el equipo de Socket, ya que desinstalar una extensión no revoca una frase ya enviada a otro lugar.

Las extensiones del navegador se han convertido en una vía recurrente para el robo de criptomonedas, con una extensión de Chrome recientemente expuesta por haber desviado tarifas de traders de Solana durante meses antes de ser detectada, mientras que los atacantes también han ocultado ladrones en software pirata, una aplicación falsa de portapapeles de Mac y juegos de PC distribuidos a través de Steam.