
کاربران فایرفاکس هدف خط تولیدی از افزونههای جعلی کیف پول رمزارز قرار گرفتهاند که برخی از آنها ماهها به انتشار نتایج زنده فوتبال میپرداختند و سپس به آرامی به ابزارهایی برای سرقت عبارات بازیابی تبدیل شدند.
تیم تحقیقات تهدید Socket هفته گذشته یافتههای خود را منتشر کرد و 77 هویت افزونه را از طریق کد مشترک، زیرساخت و الگوهای انتشار به یکدیگر مرتبط دانست و مخرب بودن 40 مورد را تأیید کرد. سوابق امضای موزیلا نشان میدهد که این کمپین از 9 مارس تا 3 آگوست فعال بوده و چندین افزونه همچنان فعال بودند هنگامی که Socket آنها را گزارش داد.
Socket Threat Research uncovered a 77-extension Firefox campaign:
40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware.https://t.co/WNwoL7M0O7
— Socket (@SocketSecurity) August 19, 2026
این افزونههای مخرب، هویت OKX، Rabby Wallet، TronLink و سایر محصولات Web3 را جعل میکنند و اغلب از کاراکترهایی استفاده میکنند که به اندازه کافی شبیه نامهای واقعی هستند تا در نگاه اول تشخیص داده نشوند. تقریباً نیمی از آنها یک رابط کاربری کیف پول قانعکننده ارائه میدهند و از کاربر میخواهند یک کیف پول موجود را وارد کند و هر عبارت بازیابی یا کلید خصوصی را که تایپ میشود، جمعآوری میکنند. 13 مورد دیگر نسخههای دستکاری شده Rabby هستند که به طور عادی رفتار میکنند در حالی که دادههای حساب ذخیره شده کیف پول را هنگام ذخیره شدن به سرور خارجی ارسال میکنند. پنج مورد به جای آن، اعتبارنامههای ذخیره شده و محتوای کلیپبورد را جمعآوری میکنند.
37 هویت دیگر خود را به عنوان تولیدکننده رمز عبور، سوئیچ حالت تاریک، VPN، مبدل ارز و ابزارهای یادداشتبرداری معرفی کردهاند، اما در واقع برنامههای نمایش نتایج زنده ورزشی را اجرا میکنند که همگی یک اعتبارنامه سختکد شده مشترک برای یک ارائهدهنده قانونی دادههای ورزشی را به اشتراک میگذارند.
نه افزونه مخرب تأیید شده به همین شیوه آغاز به کار کردند، برنامههای نمایش نتایج فوتبال، بسکتبال، NBA یا فوتبال آمریکایی را تحت همان شناسههای فایرفاکس منتشر کردند قبل از اینکه بهروزرسانیهای بعدی آن کد را با سرقتکنندههای کیف پول جایگزین کنند و پایگاه نصب و سابقه بررسیهایی را که نسخه اصلی ایجاد کرده بود، به ارث ببرند. Socket این کمپین را «کارخانه سرقت کیف پول آفساید» (Offside Wallet Theft Factory) نامید، در حالی که هشدار داد یک عامل واحد در پشت هر افزونه را مشخص نکرده است.
یک کیف پول جعلی OKX تنها دو مجوز، ذخیرهسازی و تبها را درخواست کرد، زیرا هرگز نیازی به جستجو در مرورگر برای چیزی نداشت. این کیف پول به سادگی یک صفحه از راه دور را بارگذاری میکرد و منتظر میماند تا کاربر یک عبارت بازیابی را وارد کند، که Socket این را به عنوان محدودیتی در قضاوت افزونهها بر اساس دسترسیهایی که درخواست میکنند، پرچمگذاری میکند.
تیم Socket گفت هر کسی که عبارت بازیابی یا کلید خصوصی خود را در یکی از اینها وارد کرده است باید آن را «به طور دائم به خطر افتاده» تلقی کند و وجوه خود را به یک کیف پول جدید منتقل کند، زیرا حذف نصب یک افزونه، عبارتی را که قبلاً به جای دیگری ارسال شده است، باطل نمیکند.
افزونههای مرورگر به مسیری مکرر برای سرقت رمزارز تبدیل شدهاند، به طوری که اخیراً یک افزونه کروم فاش شد که ماهها قبل از دستگیری، کارمزدهایی را از معاملهگران سولانا کلاهبرداری میکرده است، در حالی که مهاجمان همچنین سرقتکنندهها را در نرمافزارهای دزدی دریایی، یک برنامه جعلی کلیپبورد مک و بازیهای رایانهای توزیع شده از طریق Steam پنهان کردهاند.