Шестнадцать вредоносных расширений Firefox маскировались под кошельки Rabby и OKX Wallet, чтобы забирать у пользователей seed-фразы и приватные ключи. Для владельца криптоактивов это не просто неприятный баг браузера: введённая в поддельный интерфейс фраза восстановления даёт злоумышленникам полный доступ к кошельку и возможность быстро вывести средства.
По данным The Hacker News, исследователь компании Socket Джозеф Эдвардс обнаружил кластер дополнений, которые выдавали себя за порталы криптокошельков, десктопные утилиты и браузерные инструменты. Четыре из них копировали Rabby Wallet, остальные — OKX Wallet. Внешне такие дополнения были рассчитаны на привычный сценарий: пользователь устанавливает «кошелёк», открывает форму импорта и вводит мнемоническую фразу либо приватный ключ.
На этом месте интерфейс переставал быть просто имитацией. Код расширений перехватывал введённые секреты и пытался отправить их на инфраструктуру атакующих — Cloudflare Workers. Почти все обнаруженные образцы связывались с доменом вида *.icy-star-f45c.workers[.]dev. Использование Workers удобно для операторов кампании: инфраструктура выглядит как обычный облачный сервис, быстро меняется и не требует поднимать собственный сервер с заметным следом.
Список названий сам по себе выглядит как напоминание, почему на имя дополнения полагаться нельзя: среди идентификаторов были view-focus-bright@webtools.co, quick-track-nest@tabtools.co, mozart-seo@webtools.com, clean-file-bar@neattools.com и несколько вариантов с префиксом manager-. Они не обязаны прямо обещать криптокошелёк — достаточно привести пользователя к экрану импорта и убедить, что перед ним знакомый продукт.
На 5 октября 2026 года все 16 дополнений уже удалили. Но удаление из магазина не отменяет риск для тех, кто успел установить одно из них и ввести настоящую фразу восстановления или приватный ключ. В таком случае корректная реакция — считать кошелёк скомпрометированным: создать новый на чистом устройстве и перевести на него активы. Удалить расширение и поменять пароль от браузерного аккаунта недостаточно: seed-фраза не является паролем, который можно безопасно «обновить» в прежнем кошельке.
Кампания, по оценке Socket, продолжает волну, зафиксированную в августе 2026 года. Авторы меняют названия пакетов, номера версий, идентификаторы, описания и оформление, но сохраняют знакомую логику обработки учётных данных, интерфейсы кошельков и сетевую инфраструктуру. Для модерации магазинов это неприятная, но типичная асимметрия: карточку и упаковку можно сменить за часы, а выявление устойчивого сходства кода и сетевых индикаторов требует более глубокого анализа.
Проблема не ограничивается криптой. В последние месяцы исследователи находили дополнения для Firefox, Chrome и Edge, которые притворялись утилитами продуктивности, VPN, блокировщиками рекламы или средствами приватности. Среди описанных случаев — расширение Firefox ID-Pay, загружавшее удалённую полезную нагрузку и внедрявшее JavaScript на странице аккаунтов Google для кражи сессионных cookie; также обнаруживались кластеры расширений, подменявших вкладки, собиравших историю браузера и направлявших пользователей на фишинговые страницы криптокошельков.
Для разработчиков и ИБ-команд этот эпизод важен не только как история о внимательности конечного пользователя. Браузерное расширение часто получает доступ к страницам, вводу, сетевым запросам и данным активной вкладки — то есть оказывается внутри доверенной рабочей среды. Если в компании разрешена самостоятельная установка дополнений, инвентаризация должна учитывать не только название и издателя, но и реальные разрешения, обращения к внешним доменам, обновления версии и внезапные изменения поведения.
Практический минимум для организаций — регулярно проверять установленные расширения в управляемых браузерах и удалять те, которым нет понятной рабочей причины. Особое внимание стоит уделить дополнениям, запрашивающим доступ ко всем сайтам, чтение содержимого форм или возможность менять страницы. Для личных кошельков правило ещё жёстче: фразу восстановления и приватный ключ нельзя вводить в интерфейс, происхождение которого не проверено по официальным каналам проекта.
Вредоносные расширения Firefox становятся удобным каналом атак именно потому, что эксплуатируют доверие к привычному браузерному окну, а не сложную техническую уязвимость. Следующая версия такой кампании, вероятно, будет отличаться названием и иконкой, но не целью: получить секрет, после которого жертве уже нечего подтверждать.