⚽️ СКАЧАЛ ФУТБОЛЬНЫЕ РЕЗУЛЬТАТЫ — А ЧЕРЕЗ ПАРУ МЕСЯЦЕВ ПРИЛОЖЕНИЕ НАЧАЛО ВОРОВАТЬ КРИПТУ 😳
Очень интересную схему обнаружили исследователи безопасности Socket.
Они связали между собой 77 расширений Firefox, а минимум 40 из них подтвердили как вредоносные. Кампанию даже назвали Offside Wallet Theft Factory — «фабрика кражи кошельков вне игры». ⚽️💸
Но самое интересное — как злоумышленники пытались заработать доверие пользователей.
Некоторые расширения изначально вообще не выглядели связанными с криптой.
Они показывали:
⚽️ результаты футбольных матчей;
🏀 баскетбол;
🏈 американский футбол;
📊 спортивную статистику.
И действительно работали.
Пользователь устанавливал расширение, видел результаты матчей и спокойно пользовался им.
Неделю.
Месяц.
Возможно, несколько месяцев.
Никакой крипты. Никакого кошелька. Никаких подозрений.
А потом прилетало обычное обновление. 🔄
И вот здесь начиналось самое интересное.
Исследователи обнаружили девять вредоносных расширений, которые первоначально распространялись как приложения со спортивными результатами, а в последующих версиях их код заменили на криптовредонос.
То есть схема примерно такая:
⚽️ устанавливаешь спортивное расширение
→ 👍 оно нормально работает
→ ⭐ накапливает историю и доверие
→ 🔄 получает обновление
→ 🦊 превращается в поддельный криптокошелёк
→ 🔑 пытается украсть seed-фразу.
Причём злоумышленники маскировали расширения под известные кошельки и сервисы, включая OKX, Rabby Wallet и TronLink.
Часть показывала пользователю вполне убедительный интерфейс кошелька и предлагала импортировать существующий wallet.
Человек сам вводил recovery phrase или приватный ключ — и данные отправлялись злоумышленникам.
Другие версии были ещё хитрее.
Исследователи нашли 13 модифицированных сборок Rabby, которые могли выглядеть и работать практически нормально, но при сохранении данных кошелька отправляли их на внешний сервер. Ещё пять расширений собирали сохранённые учётные данные и содержимое буфера обмена.
💀 И ВОТ ЗДЕСЬ САМАЯ НЕПРИЯТНАЯ ЧАСТЬ
Если вредоносное расширение уже получило вашу seed-фразу, просто удалить его недостаточно.
Seed уже скомпрометирован.
Исследователи рекомендуют считать такой кошелёк небезопасным и перевести активы на совершенно новый кошелёк с новой seed-фразой.
👴 ВЫВОД СТАРОГО СКАЛЬПЕРА
Раньше правило было простым:
не устанавливай подозрительное расширение.
Теперь появляется поправка:
расширение может стать подозрительным уже ПОСЛЕ того, как ты его установил. 😁
И это, пожалуй, самое неприятное в этой истории.
Сегодня оно показывает тебе счёт «Манчестер — Ливерпуль».
А после следующего обновления вдруг начинает интересоваться:
«А seed-фраза у тебя какая?» 😂🔑
Поэтому криптокошельки ставим только через ссылки с официальных сайтов проектов, а ненужные расширения в браузере лучше вообще не коллекционировать.
👴 Старый Скальпер
В крипте иногда опаснее не то, что ты скачал. А то, во что оно превратилось после обновления.
Post #1029
266
- 😁 4
- ❤ 1