資安業者Socket(Socket)發現40款Firefox(火狐瀏覽器)用假加密貨幣錢包擴充功能,內藏竊取助記詞與私鑰的惡意程式。Socket進一步指出,透過相同程式碼、基礎設施與散布模式追查,總計串連出77個擴充功能身分。
Socket於19日(當地時間)發布報告指出,這批惡意擴充功能冒充OKX、Rabby Wallet、TronLink等Web3(第三代網路)產品。Socket表示,這些擴充功能透過偽造的錢包畫面、或竄改過的真實錢包程式碼,竊取使用者輸入的復原「詞」、私鑰、帳戶資料、已儲存的登入憑證,以及剪貼簿內容。
根據Mozilla的簽署紀錄,Socket指出相關活動從3月9日持續到8月3日,發布報告當下仍有部分擴充功能在線上運作。另有37款擴充功能偽裝成密碼產生器、VPN、深色模式等實用工具,實際執行的卻是體育賽事比分應用程式。
Socket說明,其中9款惡意擴充功能最初以體育比分工具名義上架,後續才透過更新植入竊取錢包資訊的程式碼。Socket建議,凡曾在這些擴充功能中輸入過復原字詞或私鑰的使用者,應視同資料已外洩,儘速將資金轉移至新錢包。
目前尚未有官方單位公布受害規模與損失金額,Mozilla與相關錢包業者是否會進一步採取下架或安全通知等後續動作,仍有待觀察。
留言 0