Mais de 40 extensões falsas na loja oficial de complementos do Firefox estão se passando por carteiras de criptomoedas populares de provedores confiáveis para roubar credenciais de carteira e dados confidenciais.
Algumas das extensões fingem ser carteiras da Coinbase, MetaMask, Trust Wallet, Phantom, Exodus, OKX, Keplr e MyMonero, e incluem código malicioso que envia informações roubadas para servidores controlados pelo invasor.

Fonte: BleepingComputer
Pesquisadores da Koi Security encontraram extensões arriscadas junto com evidências indicando que por trás da campanha há um grupo de ameaças de língua russa.
Em um relatório compartilhado com o BleepingComputer, os pesquisadores dizem que muitos desses complementos de navegador são clones de versões de código aberto de carteiras legítimas com lógica maliciosa adicional.
A Koi Security apresenta exemplos de ouvintes de eventos ‘input’ e ‘click’ no código, que monitoram as entradas de dados confidenciais da vítima.

Fonte: Koi Security
O código verifica se há sequências de entrada com mais de 30 caracteres para filtrar chaves de carteira/frases-semente realistas e exfiltra os dados para os invasores.
As caixas de diálogo de erro são ocultadas do usuário ao definir a opacidade como zero para quaisquer elementos que possam alertar o usuário sobre a atividade.
Frases-semente (frase de recuperação/mnemônica) são chaves-mestras que normalmente compreendem várias palavras, permitindo que os usuários recuperem ou transfiram carteiras para novos dispositivos.
Obter a frase-semente de alguém possibilita o roubo de todos os ativos de criptomoeda da carteira. O roubo parece uma transação legítima e é irreversível.
A campanha está ativa desde pelo menos abril e novas extensões parecem ser adicionadas à loja do Firefox constantemente. Os pesquisadores afirmam que as entradas maliciosas mais recentes datam da semana passada.
Para construir confiança, os cibercriminosos usam os logotipos reais das marcas que personificam, enquanto muitas das extensões têm centenas de avaliações falsas de cinco estrelas. Algumas delas também têm um grande número de avaliações de uma estrela relatando o golpe, provavelmente de usuários que perderam suas criptomoedas.

Fonte: BleepingComputer
Embora a maioria das avaliações de usuários sejam obviamente falsas (elas ultrapassam em muito o número de instalações), muitos usuários que não prestam atenção aos detalhes ainda podem ser enganados e instalá-los, correndo o risco de ter suas frases-chave roubadas.
A Mozilla desenvolveu um sistema de detecção precoce para extensões de golpes envolvendo criptomoedas . Ele se baseia em indicadores automatizados para avaliar o nível de risco. Se um limite for atingido, revisores humanos analisam o envio e o bloqueiam se for malicioso.
A Koi Security disse ao BleepingComputer que relatou as descobertas à loja do Firefox usando a ferramenta oficial de denúncia, mas as extensões falsas continuam disponíveis no momento da redação deste artigo.
O BleepingComputer entrou em contato com a Mozilla para comentar o assunto e um porta-voz nos enviou o seguinte:
Estamos cientes de tentativas de explorar o ecossistema de complementos do Firefox usando extensões maliciosas para roubo de criptomoedas. Por meio de ferramentas e processos aprimorados, tomamos medidas para identificar e remover esses complementos rapidamente. Recentemente, publicamos uma postagem no blog abordando essa ameaça e como estamos lidando com ela para continuar protegendo os usuários do Firefox.
O relatório da Koi Security detalha parte dessa tendência mais ampla. Muitas das extensões mencionadas no relatório já haviam sido removidas pela equipe de revisão de complementos da Mozilla antes da publicação, assim como dezenas de outras que foram enviadas recentemente. Estamos revisando os poucos complementos restantes que eles identificaram como parte do nosso compromisso contínuo com a proteção dos usuários.

