Sedici componenti aggiuntivi copiavano le interfacce dei wallet di criptovalute
Un gruppo di sedici estensioni malevole per Mozilla Firefox si spacciava per Rabby Wallet, OKX Wallet e altre utility per browser, con l’obiettivo di sottrarre le credenziali dei wallet di criptovalute.
Secondo un’analisi attribuita al ricercatore di Socket Joseph Edwards, le estensioni puntavano a ottenere frasi di recupero e chiavi private inserite durante le procedure d’importazione dei wallet. Il codice cercava poi di inviare queste credenziali a infrastrutture controllate dagli aggressori e ospitate su Cloudflare Workers.
Quattro estensioni si presentavano come copie di Rabby Wallet, mentre le dodici rimanenti prendevano di mira gli utenti di OKX Wallet. Le informazioni disponibili non associano i singoli identificativi delle estensioni a uno o all’altro marchio.
I risultati citati non indicano che i prodotti legittimi Rabby Wallet o OKX Wallet siano stati compromessi. L’operazione si basava invece su estensioni contraffatte, progettate per assomigliare a software per wallet affidabili.
Le sedici estensioni corrispondono a sedici record di software malevolo, non a sedici vittime accertate. Il rapporto non fornisce il numero di vittime, una stima verificata dei furti né prove che un utente specifico abbia perso criptovalute.
Secondo il rapporto, tutte le estensioni individuate erano state rimosse entro il 5 ottobre 2026. La rimozione dallo store delle estensioni non consente, da sola, di stabilire se una di quelle elencate sia ancora presente in un profilo Firefox esistente: è quindi opportuno controllare direttamente.
Il furto delle credenziali avviene durante l’importazione del wallet
Le estensioni malevole si presentavano come portali per wallet, utility dall’aspetto desktop o strumenti per browser. Il comportamento pericoloso si manifestava quando l’utente tentava di importare un wallet esistente.
Per importare un wallet di criptovalute è spesso necessario fornire dati estremamente sensibili, come una frase di recupero o una chiave privata. Nelle estensioni descritte, il codice intercettava questi dati al momento dell’invio tramite l’interfaccia contraffatta e tentava di trasmetterli a infrastrutture controllate dagli operatori.
Questa distinzione è importante per valutare il rischio. Installare una delle estensioni comportava un potenziale pericolo, ma le indicazioni più urgenti per rimediare riguardano chi ha anche inserito una vera frase di recupero o chiave privata.
Il possesso di una di queste credenziali può consentire a un aggressore di assumere il controllo del wallet associato e trasferirne gli asset. Tuttavia, i risultati disponibili non dimostrano che tutte le estensioni siano riuscite a trasmettere i dati raccolti, che ogni installazione sia arrivata alla fase d’importazione o che un wallet specifico sia stato svuotato.
Secondo quanto riportato, tutte le estensioni tranne una comunicavano con:
*.icy-star-f45c.workers[.]dev
Il materiale non specifica quale estensione costituisse l’eccezione. Non fornisce neppure altri indicatori relativi all’infrastruttura.
Secondo l’analisi, in questa attività veniva usato Cloudflare Workers come infrastruttura di hosting. Ciò non indica che Cloudflare abbia partecipato all’operazione o che la sua piattaforma nel complesso sia stata compromessa.
Il cambio d’identità ha contribuito a mantenere in vita l’operazione
Socket ha valutato il gruppo come la prosecuzione di un’attività malevola tramite estensioni che aveva documentato nell’agosto 2026. Il collegamento si basava su elementi tecnici e grafici ricorrenti, non su schede identiche nello store.
Secondo i ricercatori, gli operatori cambiavano i nomi dei pacchetti, i numeri di versione, gli ID delle estensioni, le descrizioni e l’aspetto grafico. Al tempo stesso, riutilizzavano le interfacce dei wallet, la logica di elaborazione delle credenziali e l’infrastruttura di rete.
Questa rotazione può rendere più difficile individuare le estensioni basandosi soltanto sul nome pubblico o sulla descrizione. Un componente aggiuntivo rimosso con una determinata identità può essere ripubblicato con metadati diversi, mantenendo però il codice e i server necessari a sottrarre le credenziali.
La valutazione indica una continuità tra le ondate osservate, ma i risultati forniti non identificano gli operatori né li attribuiscono a un gruppo di minaccia noto. Non specificano neppure quando ciascuna estensione sia stata pubblicata, installata o usata per la prima volta contro un obiettivo.
Nel materiale citato non sono indicati né un identificativo CVE né una valutazione formale della gravità. L’episodio viene descritto come una campagna basata su estensioni malevole, non come lo sfruttamento di una vulnerabilità documentata in Firefox, Rabby Wallet o OKX Wallet.
L’elenco completo delle estensioni segnalate
Utenti e amministratori dovrebbero confrontare le estensioni di Firefox installate con gli identificativi e le versioni esatti riportati qui sotto:
[email protected]@6.12.2[email protected]@8.1.18[email protected]@9.21.9[email protected]@4.12.24[email protected]@8.24.21[email protected]@2.1[email protected]@1.4[email protected]@4.21.8[email protected]@4.17.1[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4[email protected]@1.4
Gli identificativi sono il riferimento più affidabile per il confronto, perché secondo quanto riportato gli operatori hanno modificato nomi, descrizioni e altri elementi visibili. Il rapporto non specifica quali quattro voci imitassero Rabby Wallet e quali dodici OKX Wallet.
La rimozione dallo store non sostituisce una verifica locale. Gli utenti possono controllare i componenti aggiuntivi installati in Firefox e rimuovere quelli corrispondenti all’elenco, oltre alle estensioni che non riconoscono o non utilizzano più.
Chi ha inserito una credenziale dovrebbe trasferire i fondi su un nuovo wallet
Secondo il rapporto, chi ha inserito una vera frase di recupero o chiave privata in una di queste interfacce dovrebbe considerare compromesso il wallet corrispondente.
La semplice disinstallazione dell’estensione non revoca una credenziale che potrebbe essere già stata sottratta. La risposta consigliata è creare un nuovo wallet da un sistema pulito e trasferirvi gli asset del wallet potenzialmente esposto.
È importante seguire quest’ordine:
- Utilizzare un dispositivo o un ambiente di sistema pulito.
- Creare un nuovo wallet con credenziali generate ex novo.
- Trasferire gli asset dal wallet associato alla frase o alla chiave esposta.
- Rimuovere l’estensione malevola e controllare gli altri componenti aggiuntivi del browser installati.
Gli utenti non dovrebbero importare nel nuovo wallet la frase di recupero potenzialmente esposta: così facendo manterrebbero la credenziale compromessa, invece di sostituirla.
Le organizzazioni che gestiscono installazioni di Firefox dovrebbero verificare le estensioni distribuite nei propri ambienti. Il rapporto raccomanda inoltre un monitoraggio in fase di esecuzione e basato sul comportamento, in grado di individuare attività sospette delle estensioni, come i tentativi di raccogliere credenziali o contattare servizi remoti inattesi.
Il materiale disponibile non riporta notifiche confermate alle vittime né dati sulle perdite di asset. L’esposizione va quindi valutata sulla base degli elementi presenti sui dispositivi: occorre verificare se è stata installata una delle estensioni elencate e se vi sono state inserite credenziali reali del wallet.
Altre campagne di estensioni evidenziano i rischi più ampi dei browser
Il rapporto menziona anche altre estensioni malevole o sospette, ma non le considera parte del gruppo delle sedici estensioni contraffatte per wallet.
Secondo quanto riportato, un’altra estensione per Firefox, identificata come [email protected] e denominata «ID- Pay», si spaccia per un’utility di verifica dell’identità per documenti PDF protetti. Sarebbe in grado di recuperare un payload remoto e iniettare JavaScript in accounts.google[.]com per sottrarre i cookie di sessione.
Un altro gruppo, distinto, comprende 32 estensioni per Chrome ed Edge che si presentano come strumenti di produttività. La campagna, attiva secondo quanto riportato dal marzo 2025, raccoglie dati, monitora la navigazione e può sostituire la scheda attiva usando una configurazione inviata da remoto. Il rapporto la attribuisce a un attore di minaccia di lingua coreana.
Altri casi citati riguardano reindirizzamenti verso siti di phishing per wallet, estensioni proxy in lingua russa e componenti aggiuntivi accusati di raccogliere conversazioni con chatbot di IA o eseguire istruzioni ricevute da remoto. Questi esempi aiutano a inquadrare l’abuso dei privilegi delle estensioni per browser, ma non vanno confusi con quelle contraffatte di Rabby e OKX.
Per il gruppo di estensioni Firefox dedicate ai wallet, il rischio più diretto riguarda chi ha installato una delle sedici estensioni elencate e vi ha inserito una vera frase di recupero o chiave privata. L’assenza di dati confermati sulle perdite non rende meno sensibili queste credenziali.




