40 tiện ích Firefox giả mạo OKX, Rabby, TronLink bị xác nhận độc hại, đánh cắp cụm từ khôi phục của người dùng từ tháng 3 đến tháng 8.
Người dùng Firefox đã trở thành mục tiêu của một loạt tiện ích ví tài sản mã hóa giả mạo được sản xuất có hệ thống, trong đó một số tiện ích dành nhiều tháng cung cấp tỷ số bóng đá trực tiếp trước khi âm thầm được chuyển đổi thành công cụ đánh cắp cụm từ khôi phục.
Nhóm nghiên cứu mối đe dọa của Socket đã công bố kết quả điều tra vào tuần trước, liên kết 77 danh tính tiện ích thông qua mã nguồn, hạ tầng và mô hình phát hành tương đồng, đồng thời xác nhận 40 tiện ích là độc hại. Hồ sơ ký số của Mozilla cho thấy chiến dịch diễn ra từ ngày 9/3 đến ngày 3/8, trong đó một số tiện ích vẫn còn hoạt động tại thời điểm báo cáo được công bố.
Các tiện ích độc hại giả mạo OKX, Rabby Wallet, TronLink và nhiều sản phẩm Web3 khác, thường sử dụng các ký tự có hình thức gần giống tên thật đến mức người dùng dễ dàng bỏ qua khi quan sát nhanh. Khoảng một nửa trong số này hiển thị giao diện ví có độ chân thực cao, yêu cầu người dùng nhập một ví hiện có để từ đó thu thập bất kỳ cụm từ khôi phục hoặc khóa riêng nào được nhập vào.
13 tiện ích khác là các phiên bản Rabby đã bị chỉnh sửa, vẫn hoạt động bình thường nhưng đồng thời gửi dữ liệu tài khoản lưu trong ví tới một máy chủ bên ngoài ngay khi dữ liệu được lưu. Năm tiện ích còn lại thu thập thông tin đăng nhập đã lưu và nội dung trong bộ nhớ tạm.
Từ ứng dụng tỷ số bóng đá biến thành công cụ đánh cắp ví
37 danh tính tiện ích khác được ngụy trang thành công cụ tạo mật khẩu, tiện ích chuyển chế độ tối, mạng riêng ảo (VPN), công cụ chuyển đổi tiền tệ và ứng dụng ghi chú, nhưng trên thực tế lại vận hành các ứng dụng cung cấp tỷ số thể thao trực tiếp, tất cả cùng sử dụng chung một thông tin xác thực được mã hóa cố định cho một nhà cung cấp dữ liệu thể thao hợp pháp.
Đáng chú ý, chín tiện ích độc hại đã được xác nhận cũng bắt đầu theo cách tương tự, ban đầu phát hành các ứng dụng cung cấp tỷ số bóng đá, bóng rổ, NBA hoặc bóng bầu dục Mỹ dưới cùng mã định danh Firefox, trước khi các bản cập nhật sau đó thay thế mã nguồn bằng công cụ đánh cắp ví, qua đó kế thừa toàn bộ lượng người dùng đã cài đặt và lịch sử đánh giá tích lũy từ phiên bản ban đầu.
Socket đặt tên chiến dịch này là “Offside Wallet Theft Factory” dựa trên mô hình hoạt động nói trên, đồng thời cho biết chưa xác định được liệu một chủ thể duy nhất có đứng sau toàn bộ các tiện ích hay không.
Một tiện ích ví OKX giả mạo được ghi nhận chỉ yêu cầu hai quyền truy cập là lưu trữ và thẻ trình duyệt, do không cần tìm kiếm bất kỳ thông tin nào trong trình duyệt mà chỉ tải một trang web từ xa và chờ người dùng nhập cụm từ khôi phục. Socket cho rằng đây là ví dụ cho thấy những hạn chế của việc đánh giá mức độ an toàn của tiện ích chỉ dựa trên các quyền truy cập mà chúng yêu cầu.
Nhóm nghiên cứu khuyến cáo bất kỳ ai đã nhập cụm từ khôi phục hoặc khóa riêng vào một trong các tiện ích này cần coi thông tin đó là “đã bị xâm phạm vĩnh viễn” và chuyển tài sản sang một ví mới, bởi việc gỡ cài đặt tiện ích không thể vô hiệu hóa một cụm từ khôi phục đã được gửi tới bên thứ ba.
Các tiện ích mở rộng trình duyệt đang trở thành một phương thức lặp lại thường xuyên trong các vụ đánh cắp tài sản mã hóa. Gần đây, một tiện ích Chrome bị phát hiện đã âm thầm chiếm đoạt phí từ các nhà giao dịch Solana trong nhiều tháng trước khi bị phát hiện, trong khi các đối tượng tấn công cũng từng che giấu mã đánh cắp dữ liệu trong phần mềm lậu, một ứng dụng bộ nhớ tạm giả mạo trên máy Mac và các trò chơi máy tính được phân phối thông qua Steam.




































































