Ruskí hackeri zneužívali obľúbený prehliadač medzi Slovákmi, aby používateľom vybielili bankový účet
Viac než 40 škodlivých rozšírení sa vydávalo za kryptopeňaženky a kradlo citlivé dáta priamo z prehliadača.
Výskumníci zo spoločnosti Koi Security odhalili rozsiahlu kampaň, v rámci ktorej bolo do oficiálneho obchodu s rozšíreniami pre Firefox nahratých viac ako 40 škodlivých doplnkov. Tie sa vydávali za známe kryptopeňaženky a nič netušiacim používateľom kradli prístupové údaje, a tým aj kryptomeny. Na novinku upozornil portál The Hacker News.
Doplnky sa vydávali za známe peňaženky
Objavili sa medzi nimi imitácie populárnych kryptopeňaženiek ako MetaMask, Coinbase Wallet, Trust Wallet, Phantom, Exodus, OKX, Keplr, MyMonero, Bitget, Leap, Ethereum Wallet či Filfox. Na prvý pohľad pôsobili úplne nevinne, rovnaké názvy, rovnaké logá, ale dokonca aj oficiálne popisy. Bolo veľmi ťažké spoznať, že ide o podvod.
Cieľom bolo jednoznačne oklamať používateľa, aby si rozšírenie nainštaloval v domnienke, že ide o oficiálny nástroj. Lenže namiesto zabezpečenej správy kryptomien nasledoval tichý útok a peniaze mizli.
Zneužili open-source kód a pridali škodlivé funkcie
Podvodníci využili fakt, že mnohé z legitímnych rozšírení sú open-source. To znamená, že ich zdrojový kód je voľne dostupný na internete. Útočníkom tak stačilo vziať tento kód, skopírovať ho a doplniť o vlastné úpravy. Tie na prvý pohľad nemenili správanie aplikácie, rozšírenie fungovalo ako bežná peňaženka.
V pozadí však kód aktívne vyhľadával citlivé údaje, seed frázy, privátne kľúče, prihlasovacie tokeny a odosielal ich na vzdialený server ovládaný útočníkmi. Útočníci si dokonca dali námahu s tým, aby boli tieto rozšírenia „neviditeľné“. Nešlo o typický phishing, ale o sofistikovaný útok integrovaný priamo do prehliadača.
Neprehliadni

Umelé recenzie vytvárali falošný pocit bezpečia
Rozšírenia boli navyše doplnené o stovky falošných päťhviezdičkových recenzií, ktoré mali navodiť dojem, že ide o obľúbený a overený doplnok. Tento trik fungoval, mnohí používatelia im dôverovali práve kvôli vysokému hodnoteniu. Lenže čísla nesedeli. Niektoré rozšírenia mali napríklad 300 recenzií, no len 30 aktívnych používateľov.
Mozilla tieto doplnky medzičasom odstránila z obchodu, no kampaň prebiehala minimálne od apríla 2025. Niektoré škodlivé rozšírenia sa v obchode objavili ešte aj koncom júna, čo naznačuje, že ide o pomerne čerstvý problém.
Ruské stopy a vyšetrovanie v pozadí
Výskumníci našli v zdrojových kódoch škodlivých doplnkov komentáre v ruštine a z metadát jedného zo súborov použitých na riadenie útoku vyplýva, že za ním môže stáť ruská hackerská skupina. O tom, že nejde o amatérsku akciu, svedčí aj fakt, že útočníci sa nespoliehali na jednoduché phishingové techniky, ale využili nízkonákladovú, no efektívnu metódu, ktorá sa oveľa ťažšie deteguje.

Ak máš vo svojom prehliadači a to bez ohľadu na to, aký používaš, jedno z rozšírení nižšie, tak by si si mal preveriť, či nejde o podvodné rozšírenie.
- IOCs
- Firefox extension names:
- bitget-by-addon
- bitget-by-addons
- bitget-extension
- btc-wallet
- coinbasewallet
- developer-trust
- eth-for-edition
- eth-wallet
- ethereum-wallet
- ethereum-wallet-crypto
- fil-project
- filfox
- filfox-wallet
- is-a-block-explorer
- keplr-wallet
- leap-wallet
- metamask-addons
- metamask-crypto-official
- metamask-for-firefox
- metamask-for-wallet
- metamask-the-extension
- metamaskext
- mew-wallet-ethereum-defi-web3
- mymonero-wallet
- official-metamask
- official-metamask-wallet
- okx-add
- okx-addons
- okx-wallet-extension
- okx-wallet-extension1
- phantom-ext-off
- phantom-wallet-extension
- trust-app
- trust-application
- trust-bestwallet
- trust-cryp
- trust-developer
- trust-extension-wallet
- trust-for-mozilla
- trust-wallet-mozilla-add
- wallet-for-bitcoin
- wallet-for-trusr-crypto-wallet
- wallet-for-trust
- wallet-metamask-crypto-wallet
Mozilla vyvíja nový systém detekcie
V reakcii na túto kampaň oznámila Mozilla vývoj nového systému včasnej detekcie rozšírení, ktoré sa môžu pokúsiť o krádež kryptomenových údajov. Cieľom je zabrániť ich schváleniu ešte predtým, než sa vôbec dostanú k bežným používateľom.
Tento prípad je varovaním, že aj dôveryhodné platformy ako oficiálny obchod s rozšíreniami môžu obsahovať škodlivý softvér. Stačí chvíľka nepozornosti a rozšírenie, ktoré si nainštaluješ kvôli pohodliu, ti potichu vykradne celý kryptomenový účet.
Škodlivé rozšírenia, ktoré na prvý pohľad vyzerajú ako oficiálne nástroje, predstavujú nový a veľmi nebezpečný typ útoku. Tento incident len potvrdzuje, že aj prehliadač môže byť slabým miestom, ak sa doň dostane nesprávny kód. Dôvera v platformu nestačí, najväčšou zbraňou útočníkov je moment, keď znížiš pozornosť.