Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Alerta: 16 extensiones maliciosas de Firefox suplantan a Rabby y OKX para robar frases de recuperación


Investigadores detectaron 16 extensiones maliciosas de Firefox que roban claves privadas y frases de recuperación de billeteras de criptomonedas. Estos complementos se hacían pasar por herramientas útiles y clones de billeteras como Rabby y OKX para enviar datos a servidores externos. Aunque ya fueron eliminados, se recomienda a los usuarios afectados crear nuevas billeteras y trasladar sus activos inmediatamente.







Investigadores de ciberseguridad han descubierto un grupo de 16 extensiones maliciosas de Mozilla Firefox capaces de robar frases de recuperación y claves privadas de monederos de criptomonedas.

"Las extensiones se hacen pasar por portales de monederos, utilidades de escritorio y herramientas de navegador, pero su código intercepta las frases de recuperación y las claves privadas durante los flujos de importación del monedero e intenta enviar esos secretos a Cloudflare Workers controlados por el atacante", afirmó el investigador de Socket Joseph Edwards en un análisis.

Los nombres de las extensiones son los siguientes:

  • * view-focus-bright@webtools.co@6.12.2
  • * quick-track-nest@tabtools.co@8.1.18
  • * vibe-kit-tool@fasttools.co@9.21.9
  • * edge-hub-snap@protools.net@4.12.24
  • * core-hub-peak@neattools.example@8.24.21
  • * sipoo-grozza@browserweb.com@2.1
  • * mozart-seo@webtools.com@1.4
  • * clean-file-bar@neattools.com@4.21.8
  • * clean-net-timer@plugify.example@4.17.1
  • * manager-square@webtools.com@1.4
  • * manager-course@webtools.com@1.4
  • * val-andrew@browserweb.com@1.4
  • * manager-team@browserweb.com@1.4
  • * valory-andrew@browserweb.com@1.4
  • * franklin-uk@browserweb.com@1.4
  • * franklin-uro@browserweb.com@1.4

Cuatro de estas extensiones son clones de Rabby Wallet, mientras que el resto son clones dirigidos de OKX Wallet. Se ha encontrado que todos los complementos identificados, excepto uno, contactan con el dominio "*.icy-star-f45c.workers[.]dev". El objetivo final es recopilar frases mnemónicas y claves privadas y exfiltrarlas al dominio de Cloudflare Workers.

Se considera que esta actividad es la continuación de una oleada anterior que la empresa de seguridad de aplicaciones documentó en agosto de 2026. Los hallazgos sugieren que los actores de amenazas están rotando nombres de paquetes, versiones, IDs de extensiones, descripciones y la capa de presentación, mientras reutilizan las mismas interfaces de monedero, la lógica de manejo de credenciales y la infraestructura de red.

A partir del 5 de octubre de 2026, todas las extensiones han sido eliminadas. Si has instalado cualquiera de las extensiones mencionadas y has introducido una frase de recuperación o clave privada real en las interfaces falsas, debes asumir que has sido comprometido, crear un nuevo monedero desde un sistema limpio y mover tus activos.

Otros hallazgos de extensiones maliciosas



Estos descubrimientos coinciden con el hallazgo de varias extensiones maliciosas o sospechosas para Firefox, Google Chrome y Microsoft Edge en los últimos meses:

* Una extensión de Firefox llamada "ID- Pay" (pdf-para-texto@extensao.local) que se hace pasar por una utilidad de verificación de identidad antes de abrir documentos PDF protegidos, pero posee funcionalidad para obtener una carga útil remota y inyectar JavaScript en el dominio "accounts.google[.]com" para robar cookies de sesión.
* Un grupo de 32 extensiones maliciosas en Chrome Web Store y Microsoft Edge Add-ons Store que se hacen pasar por utilidades de productividad benignas, pero recopilan datos, monitorean tus hábitos de navegación y reemplazan sigilosamente la pestaña activa con una URL de destino especificada remotamente. La campaña está activa desde marzo de 2025 y se atribuye a un actor de amenazas que habla coreano.
* Un grupo de unas 30 extensiones maliciosas que se hacen pasar por herramientas de productividad, utilidades de privacidad y servicios de criptomonedas publicados bajo nombres de personalidades financieras legítimas y reconocidas, con el objetivo de redirigir a las víctimas a páginas de phishing de monederos de criptomonedas para robar frases de recuperación.
* Un grupo de 31 extensiones de Chrome en idioma ruso anunciadas como VPNs para servicios bloqueados en ese país, pero que enrutan el tráfico del navegador a través de un proxy cuya lista de servidores se obtiene desde una URL de GitHub Pages (o Blogger, Google Docs y Telegram).
* Una extensión de Chrome Web Store llamada Stylish que intercepta cada conversación de ChatGPT, Gemini, Claude, Perplexity, Character.AI y GitHub Copilot y reenvía el texto completo de la respuesta a su operador.
* Una extensión de Chrome Web Store llamada "Urban VPN" que incluye una función "anti-phishing" que nunca advierte sobre sitios peligrosos y transmite silenciosamente las URLs visitadas a servidores de BIScience. Los desarrolladores aclararon que el procesamiento de IA solo ocurre si se activa explícitamente. Además, en mayo solucionaron una vulnerabilidad de alta gravedad que permitía enviar comandos arbitrarios a la extensión.
* Una extensión de Chrome Web Store llamada "Pop up blocker for Chrome™ - Poper Blocker" que se comercializa como bloqueador de anuncios pero incluye un intérprete que descarga instrucciones de un servidor de comando y control (C2), eludiendo las reglas de Manifest V3 de Google que prohíben este comportamiento. Esto le permite recopilar huellas digitales del navegador, historial de navegación, perfiles de redes sociales e interacciones con chatbots de IA.

Para hacer frente a esta amenaza, se te recomienda revisar las extensiones instaladas en tu navegador y eliminar aquellas que ya no necesites. A las organizaciones se les aconseja auditar las extensiones en entornos gestionados y desplegar tecnologías de monitoreo basadas en el comportamiento para detectar actividades sospechosas.

Fuente:
THN

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.