Mối đe dọa

Phát hiện 16 tiện ích mở rộng Firefox độc hại giả mạo ví tiền điện tử

Các nhà nghiên cứu bảo mật vừa phát hiện 16 tiện ích mở rộng trên Firefox giả mạo ví Rabby và OKX nhằm đánh cắp cụm từ khôi phục và khóa cá nhân của người dùng.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•8 lượt xem
16 Malicious Firefox Extensions Pose as Rabby and OKX Wallets to Steal Recovery Phrases
  • Mối đe dọa: 16 tiện ích mở rộng trình duyệt Firefox độc hại giả mạo các ví tiền điện tử phổ biến như Rabby và OKX.
  • Cơ chế tấn công: Các tiện ích này đánh cắp cụm từ khôi phục (recovery phrases) và khóa cá nhân (private keys) trong quá trình người dùng nhập ví.
  • Hạ tầng C2: Dữ liệu đánh cắp được truyền về các máy chủ Cloudflare Workers (tên miền *.icy-star-f45c.workers.dev).
  • Khuyến nghị: Người dùng cần gỡ bỏ ngay các tiện ích nghi vấn, tạo ví mới trên thiết bị sạch và chuyển tài sản sang ví mới.

Các nhà nghiên cứu an ninh mạng vừa công bố phát hiện một cụm gồm 16 tiện ích mở rộng (extensions) độc hại trên trình duyệt Mozilla Firefox. Những tiện ích này được thiết kế tinh vi để đánh cắp cụm từ khôi phục ví tiền điện tử và khóa cá nhân của người dùng. Theo phân tích từ chuyên gia Joseph Edwards thuộc công ty bảo mật Socket, các tiện ích này ngụy trang dưới dạng cổng thông tin ví, tiện ích máy tính và công cụ trình duyệt để đánh lừa người dùng cài đặt.

Hình ảnh minh họa bước 1
Hình 1: Sơ đồ luồng tấn công của các tiện ích mở rộng độc hại khi can thiệp vào quá trình nhập ví của người dùng.

Các tiện ích này thực hiện hành vi can thiệp vào luồng nhập ví (wallet import flows), nơi người dùng thường xuyên nhập các thông tin nhạy cảm nhất. Sau khi chiếm đoạt được cụm từ khôi phục hoặc khóa cá nhân, mã độc sẽ tự động gửi các dữ liệu này về hạ tầng do kẻ tấn công kiểm soát thông qua dịch vụ Cloudflare Workers. Dưới đây là danh sách các tiện ích mở rộng đã được xác định:

Tên tiện íchĐịnh danh (ID)
view-focus-bright[email protected]
quick-track-nest[email protected]
vibe-kit-tool[email protected]
edge-hub-snap[email protected]
core-hub-peak[email protected]
sipoo-grozza[email protected]
mozart-seo[email protected]
clean-file-bar[email protected]
clean-net-timer[email protected]
manager-square[email protected]
manager-course[email protected]
val-andrew[email protected]
manager-team[email protected]
valory-andrew[email protected]
franklin-uk[email protected]
franklin-uro[email protected]

Trong số 16 tiện ích này, có 4 tiện ích là bản sao của Rabby Wallet, trong khi các tiện ích còn lại nhắm mục tiêu giả mạo OKX Wallet. Hầu hết các tiện ích này đều liên lạc với tên miền *.icy-star-f45c.workers.dev. Đây được đánh giá là sự tiếp nối của một chiến dịch tấn công đã được ghi nhận vào tháng 8 năm 2026. Kẻ tấn công liên tục thay đổi tên gói, phiên bản, ID tiện ích và mô tả để né tránh các bộ lọc bảo mật, trong khi vẫn giữ nguyên logic xử lý thông tin xác thực và hạ tầng mạng.

Cybersecurity
Hình 2: Tổng quan về các chiến dịch tấn công dựa trên tiện ích mở rộng trình duyệt đang gia tăng trong thời gian gần đây.

Tính đến ngày 5 tháng 10 năm 2026, tất cả các tiện ích độc hại này đã được gỡ bỏ khỏi cửa hàng ứng dụng. Tuy nhiên, nếu người dùng đã cài đặt và nhập cụm từ khôi phục thực tế vào các giao diện ví giả mạo này, tài khoản của họ phải được coi là đã bị xâm phạm hoàn toàn. Người dùng cần thực hiện các bước khắc phục sự cố ngay lập tức:

  • Cách ly hệ thống: Ngừng sử dụng thiết bị đã cài đặt tiện ích để thực hiện các giao dịch tài chính.
  • Tạo ví mới: Thiết lập ví tiền điện tử mới trên một thiết bị sạch hoàn toàn.
  • Di chuyển tài sản: Chuyển toàn bộ tài sản từ ví cũ sang ví mới ngay khi có thể.

Bên cạnh chiến dịch này, các nhà nghiên cứu cũng cảnh báo về sự gia tăng của nhiều tiện ích mở rộng độc hại khác trên Chrome, Edge và Firefox. Một số ví dụ điển hình bao gồm tiện ích "ID-Pay" ([email protected]) giả mạo công cụ xác thực danh tính để đánh cắp cookie phiên làm việc của Google, hay các tiện ích VPN giả mạo tại Nga nhằm định tuyến lưu lượng truy cập qua proxy độc hại. Người dùng và các tổ chức cần thực hiện kiểm tra định kỳ các tiện ích mở rộng trong môi trường quản lý, áp dụng các giải pháp giám sát hành vi (runtime monitoring) để phát hiện sớm các hoạt động bất thường từ trình duyệt.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề