Vo Firefoxe našli falošné kryptopeňaženky. Zmena hesla po úniku frázy nestačí

Falošná kryptopeňaženka môže normálne fungovať a popritom posielať vaše tajné údaje útočníkovi. Práve takúto pascu opisuje bezpečnostná firma Socket v analýze zverejnenej 7. októbra 2026. Odhalila 16 škodlivých rozšírení pre Firefox, ktoré napodobňovali Rabby Wallet a OKX Wallet a cielili na obnovovacie frázy či súkromné kľúče.

Mozilla ich podľa výskumníkov k 5. októbru stiahla z ponuky. Pre človeka, ktorý do funkčného podvrhu už zadal skutočnú frázu alebo kľúč, tým však problém nekončí. Socket odporúča považovať peňaženku za kompromitovanú a presunúť prostriedky do novej. Samotná zmena hesla rozšírenia nestačí.

Klony Rabby nechali peňaženku fungovať

Štyri rozšírenia obsahovali prebalenú aplikáciu Rabby s obrazovkami na import aj bežnými funkciami peňaženky. Úvodná obrazovka používala názov Rabby Wallet, hoci v titulku dokumentu sa objavoval skomolený tvar Raabby WaIIet. Zostali v nej dokonca odkazy na oficiálne aplikácie výrobcu. Aj podvrh teda môže odkazovať na úplne legitímnu stránku.

Škodlivý kód bol vložený priamo do importu. Zachytával obnovovacie frázy s 12 alebo 24 slovami aj súkromné kľúče a pokúšal sa ich odoslať na útočníkmi ovládané adresy služby Cloudflare Workers. Bežný priebeh importu pritom zostal zachovaný. Používateľ tak nemusel vidieť chybu, ktorá by ho upozornila, že sa deje niečo podozrivé.

Zvyšných dvanásť rozšírení napodobňovalo OKX Wallet. Používali označenie Portal WALLET a rozhranie navádzajúce na zadanie obnovovacej frázy. Všetkých 16 balíkov pritom v manifeste deklarovalo, že nezbiera žiadne údaje. Jeden variant dokonca v komentároch ku kódu tvrdil, že zo zariadenia odchádza iba odtlačok a počet slov, hoci odosielaný obsah zahŕňal celú frázu.

Pri klonoch Rabby výskumníci upozornili aj na príliš široké oprávnenia. Samostatný mechanizmus na krádež údajov z formulárov pri bežnom prehliadaní však analýza nepreukázala. Doložený útok sa sústreďuje na tajné údaje zadávané do peňaženky.

Skontrolujte si týchto 16 identifikátorov

Do panela s adresou vo Firefoxe napíšte about:support. V prehľade doplnkov nájdete ich názvy aj identifikátory, ako uvádza dokumentácia Mozilly. Porovnajte stĺpec ID so zoznamom nižšie. Prvé štyri položky patria klonom Rabby, ostatné klonom OKX; čísla označujú verzie skúmané Socketom.

ID rozšíreniaSkúmaná verzia
view-focus-bright@webtools.co6.12.2
quick-track-nest@tabtools.co8.1.18
vibe-kit-tool@fasttools.co9.21.9
edge-hub-snap@protools.net4.12.24
core-hub-peak@neattools.example8.24.21
sipoo-grozza@browserweb.com2.1
mozart-seo@webtools.com1.4
clean-file-bar@neattools.com4.21.8
clean-net-timer@plugify.example4.17.1
manager-square@webtools.com1.4
manager-course@webtools.com1.4
val-andrew@browserweb.com1.4
manager-team@browserweb.com1.4
valory-andrew@browserweb.com1.4
franklin-uk@browserweb.com1.4
franklin-uro@browserweb.com1.4

Dôležitá výnimka: variant sipoo-grozza@browserweb.com vo verzii 2.1 bol podľa Socketu v dodanej podobe nefunkčný. Pri bežnom spustení sa mechanizmus odosielania neaktivoval. Balík však škodlivý kód obsahoval, preto ho výskumníci zaradili do kampane a odporúčajú ho odstrániť.

Pri niektorých skúmaných verziách je doložené aj zaradenie do blokovacieho zoznamu Mozilly. Mozilla vysvetľuje, že blokovanie vypne aj už nainštalovaný doplnok. To však neznamená, že sa rozšírenie každému automaticky odinštalovalo, ani že sa tým vyriešil prípadný únik frázy.

Ak ste zadali frázu, treba novú peňaženku

Ak niektoré z uvedených rozšírení nájdete, odstráňte ho. Pokiaľ ste do funkčného podvrhu zadali skutočnú obnovovaciu frázu alebo súkromný kľúč, Socket odporúča konať bez čakania na prvú podozrivú transakciu:

  1. Prestaňte podozrivé rozšírenie používať. Vo Firefoxe otvorte about:addons, v časti Rozšírenia vyberte pri doplnku ponuku s tromi bodkami a voľbu Odstrániť. Postup opisuje aj pomocník Mozilly.
  2. Na čistom zariadení si v overenej aplikácii vytvorte novú peňaženku s novou obnovovacou frázou.
  3. Presuňte do nej zostávajúce prostriedky. Za ohrozené považujte všetky účty odvodené z uniknutej frázy.
  4. Zrušte schválenia tokenov spojené s odhalenou peňaženkou. Tento krok však nenahrádza presun prostriedkov do novej peňaženky.
  5. Skontrolujte ďalšie profily Firefoxu aj ostatné zariadenia vrátane synchronizovaných rozšírení.

Zmena hesla doplnku nezneplatní obnovovaciu frázu ani súkromný kľúč, ktoré už pozná niekto ďalší. Rovnako nepomôže obnoviť tú istú peňaženku v inom prehliadači alebo si pod odhalenou frázou vytvoriť ďalší účet. Potrebujete nové tajné údaje a prostriedky presunuté pod ich ochranu.

Škodlivé doplnky sme už riešili aj pri rozšíreniach pre Chrome a Edge, ktoré kradli heslá aj kryptomeny. Pri inštalácii peňaženky preto overujte jej pôvod cez oficiálny web výrobcu. Známe logo a fungujúce rozhranie samy osebe dôveryhodnosť nezaručujú.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať