De fausses extensions Firefox ciblent les secrets de récupération de Rabby et d’OKX

Fausses extensions Firefox imitant Rabby et OKX tentaient d'intercepter les phrases de récupération saisies lors de l'import, selon Socket.

De fausses extensions Firefox ciblent les secrets de récupération de Rabby et d’OKX
Malware

Image d’illustration générée par IA

Seize modules complémentaires ont copié l’interface de portefeuilles de cryptomonnaies

Un groupe de 16 extensions malveillantes pour Mozilla Firefox usurpait l’identité de Rabby Wallet, d’OKX Wallet et d’outils de navigation associés afin de dérober les identifiants de portefeuilles de cryptomonnaies.

D’après une analyse attribuée au chercheur Joseph Edwards, de Socket, ces modules complémentaires visaient les phrases de récupération et les clés privées saisies lors de l’importation d’un portefeuille. Leur code tentait ensuite d’envoyer ces secrets vers une infrastructure contrôlée par les attaquants et hébergée sur Cloudflare Workers.

Quatre extensions étaient présentées comme des clones de Rabby Wallet, tandis que les 12 autres ciblaient les utilisateurs d’OKX Wallet. Les informations disponibles ne permettent pas d’associer chaque identifiant d’extension à l’une ou l’autre marque.

Rien dans les conclusions citées ne laisse penser que les produits légitimes Rabby Wallet ou OKX Wallet ont été compromis. L’opération reposait plutôt sur de fausses extensions conçues pour ressembler à des logiciels de portefeuille fiables.

Les 16 modules complémentaires correspondent à 16 enregistrements de logiciels malveillants, et non à 16 victimes confirmées. Le rapport ne fournit aucun décompte des victimes, aucun montant de vols vérifié ni aucun élément prouvant qu’un utilisateur en particulier a perdu des cryptomonnaies.

Selon le rapport, toutes les extensions identifiées avaient été retirées au 5 octobre 2026. Leur retrait d’une boutique d’extensions ne permet pas de savoir si l’une d’elles est toujours installée dans un profil Firefox existant. Une vérification directe reste donc nécessaire.

Le vol d’identifiants a lieu lors de l’importation du portefeuille

Les extensions malveillantes se présentaient comme des portails de portefeuille, des utilitaires évoquant des applications de bureau ou des outils de navigateur. Leur comportement dangereux se manifestait lorsqu’un utilisateur tentait d’importer un portefeuille existant.

L’importation d’un portefeuille de cryptomonnaies nécessite souvent des informations extrêmement sensibles, comme une phrase de récupération ou une clé privée. Dans les extensions décrites, le code interceptait ces données lors de leur saisie dans la fausse interface et tentait de les transmettre à une infrastructure contrôlée par les opérateurs.

Cette distinction est importante pour évaluer le risque. L’installation d’une de ces extensions constituait un risque potentiel, mais les recommandations de remédiation les plus urgentes du rapport concernent les personnes qui ont également saisi une véritable phrase de récupération ou une véritable clé privée.

La possession de l’un ou l’autre de ces secrets peut permettre à un attaquant de prendre le contrôle du portefeuille associé et d’en transférer les actifs. Toutefois, les conclusions disponibles ne démontrent ni que tous les modules complémentaires ont réussi à transmettre les données interceptées, ni que toutes les installations ont atteint l’étape d’importation, ni qu’un portefeuille en particulier a été vidé.

Selon le rapport, toutes les extensions sauf une communiquaient avec :

*.icy-star-f45c.workers[.]dev

Le document ne précise pas de quelle extension il s’agissait. Il ne fournit pas non plus d’autres indicateurs d’infrastructure.

D’après l’analyse, Cloudflare Workers a servi d’infrastructure d’hébergement pour cette activité. Cela ne signifie pas que Cloudflare a participé à l’opération ni que sa plateforme dans son ensemble a été compromise.

Le changement d’identité a permis de préserver l’opération

Socket estime que ce groupe s’inscrit dans la continuité d’activités liées à des extensions malveillantes documentées en août 2026. Ce rapprochement repose sur la répétition de caractéristiques techniques et de conception, et non sur des annonces identiques dans les boutiques d’extensions.

Selon les chercheurs, les opérateurs ont modifié les noms des paquets, les numéros de version, les identifiants des extensions, les descriptions et l’apparence. Ils ont toutefois réutilisé les interfaces de portefeuilles, la logique de traitement des identifiants et l’infrastructure réseau.

Ces changements peuvent compliquer la détection lorsqu’elle repose uniquement sur le nom public ou la description d’une extension. Un module complémentaire supprimé sous une identité donnée peut être republié avec des métadonnées différentes tout en conservant le code et les serveurs utilisés pour dérober des identifiants.

L’analyse indique une continuité entre les vagues observées, mais les éléments fournis ne permettent pas d’identifier les opérateurs ni de les attribuer à un groupe connu. Ils ne précisent pas non plus quand chaque extension a été publiée, installée ou utilisée pour la première fois contre une cible.

Le document cité ne mentionne aucun identifiant CVE ni aucune évaluation officielle de gravité. Il décrit une campagne d’extensions malveillantes, et non l’exploitation d’une vulnérabilité documentée dans Firefox, Rabby Wallet ou OKX Wallet.

Liste complète des extensions signalées

Les utilisateurs et les administrateurs devraient comparer les extensions Firefox installées aux identifiants et aux versions exacts ci-dessous :

  1. [email protected]@6.12.2
  2. [email protected]@8.1.18
  3. [email protected]@9.21.9
  4. [email protected]@4.12.24
  5. [email protected]@8.24.21
  6. [email protected]@2.1
  7. [email protected]@1.4
  8. [email protected]@4.21.8
  9. [email protected]@4.17.1
  10. [email protected]@1.4
  11. [email protected]@1.4
  12. [email protected]@1.4
  13. [email protected]@1.4
  14. [email protected]@1.4
  15. [email protected]@1.4
  16. [email protected]@1.4

Les identifiants sont les points de comparaison les plus fiables, car les opérateurs auraient modifié les noms, les descriptions et d’autres éléments de présentation. Le rapport ne précise pas quelles quatre entrées imitaient Rabby Wallet et lesquelles ciblaient OKX Wallet.

Le retrait des extensions des boutiques ne dispense pas de vérifier les installations locales. Les utilisateurs peuvent consulter les modules complémentaires installés dans Firefox et supprimer toute entrée correspondante, ainsi que les extensions qu’ils ne reconnaissent plus ou dont ils n’ont plus besoin.

Toute personne ayant saisi un secret devrait migrer ses portefeuilles

Selon le rapport, tout utilisateur ayant saisi une véritable phrase de récupération ou une véritable clé privée dans l’une de ces interfaces devrait considérer le portefeuille correspondant comme compromis.

La simple désinstallation de l’extension ne révoque pas un secret qui a peut-être déjà été dérobé. Il est recommandé de créer un nouveau portefeuille depuis un système sain, puis d’y transférer les actifs du portefeuille potentiellement exposé.

L’ordre des opérations est important :

  1. Utilisez un appareil ou un environnement système sain.
  2. Créez un nouveau portefeuille avec des identifiants générés récemment.
  3. Transférez les actifs du portefeuille associé à la phrase ou à la clé exposée.
  4. Supprimez l’extension malveillante et vérifiez les autres modules complémentaires du navigateur.

Les utilisateurs ne devraient pas importer la phrase de récupération potentiellement exposée dans le portefeuille de remplacement : ils conserveraient ainsi l’identifiant compromis au lieu de le remplacer.

Les organisations qui gèrent des installations Firefox devraient auditer les extensions déployées dans leurs environnements. Le rapport recommande également une surveillance à l’exécution et fondée sur le comportement, capable de détecter les activités suspectes d’extensions, notamment les tentatives de collecte d’identifiants ou de communication avec des services distants inattendus.

Les informations disponibles ne font état d’aucune notification confirmée aux victimes ni d’aucune perte d’actifs chiffrée. L’exposition doit donc être évaluée à partir des éléments présents sur les appareils : une extension répertoriée a-t-elle été installée et de véritables identifiants de portefeuille y ont-ils été saisis ?

D’autres campagnes d’extensions illustrent les risques liés aux navigateurs

Le rapport évoque également d’autres extensions de navigateur malveillantes ou suspectes, mais ne les présente pas comme faisant partie de ce groupe de 16 extensions visant des portefeuilles.

Une autre extension Firefox, identifiée par [email protected] et nommée « ID- Pay », usurperait l’identité d’un outil de vérification d’identité destiné aux documents PDF protégés. Elle pourrait récupérer une charge utile à distance et injecter du JavaScript dans accounts.google[.]com afin de dérober des cookies de session.

Un autre groupe, distinct, comprend 32 extensions pour Chrome et Edge qui se font passer pour des outils de productivité. Cette campagne, active depuis mars 2025 selon le rapport, collecte des données, surveille la navigation et peut remplacer l’onglet actif à partir d’une configuration transmise à distance. Le rapport l’attribue à un acteur de la menace coréanophone.

D’autres cas cités concernent des redirections vers des sites d’hameçonnage ciblant des portefeuilles, des extensions proxy en russe et des modules complémentaires accusés de collecter des conversations avec des chatbots d’IA ou d’exécuter des instructions envoyées à distance. Ces exemples illustrent les détournements possibles des privilèges des extensions de navigateur, mais ne doivent pas être confondus avec les fausses extensions Rabby et OKX.

Pour le groupe d’extensions Firefox visant des portefeuilles, le périmètre du risque le plus clair est restreint : les utilisateurs qui ont installé l’une des 16 extensions répertoriées et divulgué une véritable phrase de récupération ou une véritable clé privée sont les plus directement exposés. L’absence de pertes confirmées ne diminue en rien la sensibilité de ces identifiants.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →