40 extensões maliciosas no Firefox se passam por produtos Web3 para roubar segredos de carteiras digitais
20 de Agosto de 2026

Um conjunto de 40 extensões do Mozilla Firefox foi identificado roubando carteiras de criptomoedas ao se passar por produtos da OKX, Rabby Wallet, TronLink e outras soluções de Web3.

Segundo a equipe de pesquisa de ameaças da Socket, essas extensões fazem parte de um conjunto maior, com 77 complementos de navegador que compartilham código-fonte e sobreposições de infraestrutura. A campanha, batizada de Offside Wallet Theft Factory, acredita-se estar ativa desde março de 2026. Até agora, a atividade não foi atribuída a nenhum threat actor ou grupo conhecido.

“A análise no nível da extensão confirma 40 como maliciosas”, afirmou o pesquisador de segurança Kirill Boychenko. “Outras 37 formam uma operação coordenada de múltiplas frentes. As versões analisadas não contêm payloads confirmados de roubo de credenciais ou carteiras, mas suas funções enganosas, artefatos de publicação compartilhados e histórico de versões indicam intenção maliciosa.”

Entre essas 40 extensões, sete usam projetos do Supabase controlados pelo threat actor como chaves remotas para exibir páginas de phishing ou conteúdo isca de forma dinâmica. Outras 15 capturam frases de recuperação, chaves privadas e outros segredos de carteira, enviando as informações por meio de Cloudflare Workers. Já 13 versões modificadas do Rabby Wallet exfiltram conjuntos de chaves serializados antes da criptografia local. As cinco restantes coletam credenciais e dados da área de transferência por meio de infraestrutura de command and control (C2) codificada no próprio programa.

Os segredos das carteiras são roubados por dois métodos: ou o complemento carrega remotamente uma página falsa de carteira, ou incorpora essa funcionalidade diretamente na extensão. Em alguns casos, os add-ons apareceram primeiro na loja oficial de extensões do Firefox como ferramentas de placar esportivo ou utilitários, antes de serem transformados em malware de roubo de carteiras sob o mesmo ID do Firefox.

As 37 extensões ligadas à operação de placares esportivos trazem implementações enganosas com temas de futebol, basquete, NBA e hóquei. Elas compartilham ainda uma credencial codificada para a API-Sports, um serviço legítimo que fornece dados esportivos em tempo real, enquanto divulgam funções sem relação com esse propósito, como geração de senhas, modo escuro, acesso por VPN, conversão de moedas, captura de tela e anotações.

“Versões anteriores de nove identidades confirmadas como maliciosas também usavam shells de placares esportivos, com temas de futebol, basquete, NBA e futebol americano, antes de versões posteriores, sob os mesmos IDs do Firefox, serem reaproveitadas como extensões de roubo de carteiras”, informou a Socket.

“As outras 31 identidades confirmadas como maliciosas não têm integração com a API esportiva, mas contêm funcionalidades maliciosas confirmadas de roubo de carteiras ou credenciais.”

Abaixo estão alguns dos nomes das extensões maliciosas:

Safe-Themes - Browser Extension ([email protected])
Rabbit For Desktop ([email protected])
℞ab␢y Wa❘Iet ([email protected])
Rabb-Walӏet CryptoPortfolio ([email protected])
RABB-Walӏet Web3 & EVM ([email protected])
Rabbit/WALLET - EVM ([email protected])

“Uma única instalação bem-sucedida pode expor uma frase de recuperação, uma chave privada ou um estado de carteira que vale muito mais do que o custo de publicar repetidamente extensões descartáveis”, disse Boychenko.

“Essa lógica econômica ajuda a explicar a persistência dos threat actors em mirar o ecossistema de add-ons do Firefox, mesmo quando extensões individuais têm vida curta e acabam removidas. Alternar nomes e IDs, reaproveitar identidades já existentes, clonar código e separar a funcionalidade maliciosa entre extensões, páginas remotas e infraestrutura em nuvem tornam a publicação repetida barata e escalável.”

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...