La firma de seguridad Socket vinculó 40 identidades de complementos de Firefox a una campaña que denomina "Offside Wallet Theft Factory", en la que payloads de drenaje de monederos atacaron frases de recuperación, claves privadas y llaveros serializados. La campaña se extendió al menos del 9 de marzo al 3 de agosto, con 77 identidades vinculadas en total; 40 contenían comportamiento malicioso confirmado, y 37 eran envoltorios engañosos de marcadores deportivos cuyas versiones analizadas no incluían un payload de robo confirmado. Nueve de los 40 habían distribuido previamente herramientas de apariencia benigna de resultados deportivos bajo los mismos IDs de Firefox antes de sustituirlas por versiones que robaban monederos.
Por qué importa
El truco de la cadena de suministro importa más que la cifra. Dado que el modelo de firma de Mozilla confía en la identidad de una extensión una vez aprobada, sustituir una compilación benigna por una maliciosa bajo el mismo ID supera las comprobaciones superficiales en las que confían los usuarios. Los historiales de versiones de Socket muestran una concentración de actividad en abril y a finales de julio, con varios complementos todavía activos en el momento de notificarlos a Mozilla. 0KX WEB3 estaba dando servicio a siete usuarios a mitad del análisis antes de que Mozilla lo retirara. Cualquier persona cuya frase de recuperación, clave privada o llavero de monedero haya llegado a una de las 40 versiones debe tratar el monedero como comprometido de forma permanente, ya que desinstalar la extensión no puede revocar un secreto expuesto.
Impacto en el mercado
Los 40 se dividían en rutas de ataque diferenciadas: siete eran cargadores de phishing controlados remotamente, 15 capturaban frases de recuperación, claves privadas u otros secretos del monedero, 13 eran clones modificados del software del monedero Rabby que transmitían llaveros serializados antes de que el cifrado local pudiera protegerlos, y cinco recopilaban credenciales y datos del portapapeles. La escala de exposición es concreta. Los usuarios que escribieron una frase de recuperación o clave privada en una compilación afectada deben mover los activos restantes a un monedero nuevo generado a partir de una nueva frase de recuperación. Los afectados solo por variantes de credenciales o portapapeles necesitan restablecer contraseñas, finalizar sesiones y verificar los destinos de transferencias copiados. Mozilla afirma que se apoya en indicadores de riesgo automatizados y revisión humana para detectarlos, y recomienda instalar solo extensiones enlazadas desde el sitio oficial del proveedor del monedero.
Preguntas frecuentes
-
¿Cómo robaron realmente los monederos cripto los complementos maliciosos de Firefox?
Usaron cuatro rutas de ataque diferenciadas: cargadores de phishing controlados remotamente, captura de frases de recuperación y claves privadas, clones modificados de Rabby que exfiltraban llaveros serializados antes del cifrado local, y recopiladores de credenciales y datos del portapapeles.
-
¿Por qué nueve de los complementos maliciosos son especialmente preocupantes?
Esos nueve IDs distribuyeron primero herramientas benignas de marcadores deportivos, y luego cambiaron a payloads de drenaje de monederos bajo los mismos IDs de extensión de Firefox de confianza, explotando el modelo de Mozilla de confianza por identidad.
-
¿Desinstalar el complemento hace que un monedero vuelva a ser seguro?
No. Las frases de recuperación, claves privadas y llaveros serializados expuestos a cualquiera de las 40 versiones siguen comprometidos tras retirar la extensión, y deben rotarse mediante un monedero nuevo.
-
¿Qué debería hacer ahora mismo alguien que usó un complemento afectado?
Mueve los activos restantes a un monedero nuevo generado a partir de una nueva frase de recuperación si se expuso una frase de recuperación, clave privada o llavero de Rabby; cambia contraseñas, finaliza sesiones activas y verifica las direcciones de transferencia copiadas si solo estaban en riesgo credenciales o…
-
¿Cómo respondió Mozilla al informe de Socket?
Mozilla retiró varios complementos antes de la publicación de Socket, incluido 0KX WEB3, que estaba activo con siete usuarios durante el análisis. La organización afirma que se basa en indicadores de riesgo automatizados y revisión humana para detectar complementos de monedero maliciosos.