
Uma complexa rede de 77 extensões maliciosas criadas para o navegador Firefox foi detetada a roubar carteiras digitais e credenciais de acesso de investidores do setor Web3. Segundo avançou o The Hacker News, a investigação conduzida pela equipa de cibersegurança da Socket revela que o esquema opera ativamente desde março com uma linha de produção massiva concebida para contornar a moderação oficial.
A estratégia das iscas nas atualizações
Os criminosos dividiram o seu arsenal para garantir a sobrevivência na loja de complementos da Mozilla. Do total descoberto, 40 ferramentas continham código direto para desviar os fundos das vítimas. As restantes 37 extensões funcionavam exclusivamente como iscas: prometiam utilidades básicas, como geradores de palavras-passe ou captura de ecrã, mas na prática exibiam apenas placares de jogos.
Esta tática inofensiva permitia a aprovação na loja sem levantar suspeitas aos revisores de código. Uma vez disponíveis para instalação, os autores lançavam atualizações para injetar o código fraudulento nos complementos previamente validadas. Para enganar as vítimas de forma visual, imitavam nomes populares do ecossistema de criptoativos, como OKX, Rabby Wallet e TronLink, substituindo letras por caracteres semelhantes, como a troca da letra "O" pelo número zero.
Kirill Boychenko, investigador de segurança da Socket, explicou a dinâmica rentável desta operação coordenada:
"Uma única instalação bem-sucedida pode expor uma frase de recuperação, chave privada ou estado de carteira que vale muito mais do que o custo de publicar repetidamente extensões descartáveis. Esta lógica económica ajuda a explicar a persistência dos criminosos em visar o ecossistema de extensões do Firefox, mesmo quando os itens individuais têm vida curta e acabam excluídos", afirmou o especialista.
Mecanismos de controlo remoto e interceção
O modus operandi dos invasores variava para garantir a captura das chaves secretas e das frases de recuperação, normalmente compostas por 12 a 24 palavras que garantem acesso total ao património. Num dos grupos, o malware utilizava um sistema de controlo remoto que ativava ecrãs falsos de login apenas num momento estratégico, mantendo o software limpo durante as verificações iniciais da máquina.
Outra variante focava-se em modificar o código legítimo das carteiras para intercetar informação sigilosa antes do próprio processo de encriptação local no computador. O esquema englobava ainda versões programadas para monitorizar continuamente a área de transferência, capturando senhas copiadas pelos utilizadores durante a navegação normal.
A Mozilla eliminou os complementos fraudulentos do seu repositório oficial logo após a notificação dos investigadores. A desinstalação destas ferramentas não anula o risco de perda financeira para as vítimas que introduziram os seus dados. As chaves privadas e palavras de recuperação digitadas permanecem na posse dos invasores de forma permanente, exigindo a transferência imediata de qualquer saldo remanescente para uma nova carteira criada num ambiente seguro e livre de infeções.







Nenhum comentário
Seja o primeiro!