Direct naar de inhoud
Beveiligingsnieuws

Firefox-extensies: walletgeheimen gestolen via imitatie

Firefox-extensies walletgeheimen

Firefox-gebruikers die crypto beheren, moeten extra alert zijn: een onderzoek meldt dat Firefox-extensies walletgeheimen kunnen stelen door zich voor te doen als bekende Web3-tools. Het gaat om een campagne waarbij add-ons niet alleen één keer werden uitgebracht, maar telkens opnieuw onder wisselende namen en identiteiten.

Volgens Socket Threat Research zijn meerdere extensies onderdeel van een groter geheel. Daarbij delen ze code, publiceren ze via overlappende infrastructuur en kunnen ze functionaliteit dynamisch activeren op basis van externe signalen.

40 kwaadaardige Firefox-extensies in één campagne

In totaal zijn 77 browser-add-ons onderzocht, waarvan 40 extensies als kwaadaardig zijn geanalyseerd. Het onderzoek beschrijft de campagne als Offside Wallet Theft Factory en schat dat de activiteit al sinds maart 2026 loopt.

Een beveiligingsonderzoeker stelt dat de technische analyse duidelijk maakt dat veertig van de extensies werkelijk kwaadwillende intentie hebben. Daarnaast horen nog zevenendertig add-ons tot een samenhangende “sports score-shell” operatie: ze zijn misleidend en hebben gedeelde kenmerken, maar niet in alle onderzochte builds kon een directe bewijsbare wallet-stealer payload worden vastgesteld.

Imitatie van Web3-producten: OKX, Rabby Wallet en meer

De kern van de aanval is misleiding. Meerdere extensies lijken te zijn opgezet om gebruikers te laten denken dat ze een legitieme Web3-functionaliteit installeren, zoals een wallet-tool of verwant product. In de praktijk draait het doel om het verkrijgen van walletgegevens die veel waarde hebben, zoals recovery phrases en private keys.

De onderzoeker beschrijft dat een enkele succesvolle installatie al meer schade kan opleveren dan de kosten van het telkens opnieuw publiceren van wegwerp-extensies. Dat verklaart mede waarom aanvallers blijven terugkomen in het ecosysteem.

Hoe de extensies walletgeheimen verzamelen

De onderzoekers onderscheiden meerdere werkwijzen. Een deel van de extensies kan kwaadaardige inhoud remotely activeren door gebruik te maken van remote switches. In zeven gevallen worden hiervoor door een dreigingsactor beheerde Supabase-projecten ingezet. Daarmee kunnen server-side phishing of decoy-content dynamisch worden geladen.

Daarnaast zijn er extensies die recovery phrases, private keys en andere walletgeheimen direct vastleggen en vervolgens exfiltreren. In vijftien onderzochte gevallen gaat het om het onderscheppen van deze gegevens en het doorsturen via Cloudflare Workers.

Manipulatie van wallet-builds en keyrings

Een andere variant wijzigt of imiteert builds van Rabby Wallet. In dertien van de onderzochte extensies beschrijven de onderzoekers dat er een mechanisme is om geserialiseerde keyrings te exfiltreren vóórdat lokale versleuteling plaatsvindt. Daardoor kan de aanvaller gegevens krijgen die anders niet zomaar leesbaar zouden zijn.

Tot slot zijn er vijf extensies die credentials en clipboard-data verzamelen via hard-coded command-and-control (C2)-infrastructuur.

Twee manieren van diefstal: nep-pagina’s of ingebouwde functies

De gestolen walletgeheimen worden volgens het onderzoek op twee manieren verkregen. Ten eerste kunnen de extensies een valse walletpagina op afstand laden. Gebruikers worden daarbij verleid om informatie in te voeren op een interface die lijkt op iets legitiems.

Ten tweede kan de functionaliteit ook in de extensie zelf zijn ingebakken. In dat geval voert de add-on de schadelijke stappen uit zodra hij actief is op de browser.

Van sports score naar walletmalware: hergebruik van extensie-identiteiten

Opvallend is dat sommige extensies eerst werden gepubliceerd als iets anders, zoals een sports score-extensie of een utility/shell. Later is dezelfde Firefox-extensie-identiteit omgebouwd en ingezet voor walletdiefstal.

De sports score-gerelateerde delen van het netwerk gebruiken misleidende implementaties rond disciplines zoals voetbal, basketbal, NBA en hockey. Tegelijk zien de onderzoekers gedeelde technische elementen, waaronder een hard-coded referentie naar een legitieme sportdatadienst (API-Sports). Daarbij promoten de extensies functies die niet lijken te passen bij een sportapp, zoals:

  • wachtwoordgeneratie
  • dark mode
  • VPN-toegang
  • valutakoersomzetting
  • screenshot- en notitiefunctionaliteit

Daarnaast melden de onderzoekers dat historisch materiaal van negen bevestigde kwaadaardige identiteiten ook al eens sports score shells gebruikte, waarna latere versies onder dezelfde Firefox ID werden omgezet naar wallet-stealer extensies.

Voor de overige 31 bevestigde identiteiten geldt dat ze geen sports API-integratie bevatten, maar wel aantoonbaar kwaadaardige wallet- of credential-stealingfunctionaliteit hebben.

Concrete voorbeeldnamen van de schadelijke extensies

Het onderzoek noemt meerdere extensienamen die verdacht lijken door hun variaties en opmaak. Enkele voorbeelden die zijn opgenomen in de rapportage:

  • Safe-Themes – Browser Extension (bliss-heaven@webbrol.com)
  • Rabbit For Desktop (bright-save-feed@tabtools.org)
  • ℞ab␢y Wa❘Iet (flex-clock-dash@extrakits.com)
  • Rabb-Walӏet CryptoPortfolio (free-note-bolt@webtools.co)
  • RABB-Walӏet Web3 & EVM (safe-stat-pure@proaddons.net)
  • Rabbit/WALLET – EVM (sharp-stat-gear@netplugs.net)

De diversiteit aan namen illustreert hoe lastig het kan zijn om enkel op titel of branding te vertrouwen.

Wat betekent dit voor jouw beveiliging?

Als je crypto gebruikt via je browser, is dit vooral een waarschuwing over extensie-hygiëne. Controleer daarom regelmatig welke add-ons actief zijn en verwijder extensies die je niet bewust hebt geïnstalleerd of waarvan de oorsprong niet helder is.

Let ook extra op wanneer een extensie functies claimt die niet aansluiten bij het “legitieme” doel. In dit onderzoek zien we bijvoorbeeld hoe apps die op sports of utility lijken, in latere varianten worden omgevormd tot wallet-stealers.

Meer context over het bredere patroon van misleiding in aanvallen lees je ook in dit artikel over Phishing 3.0 en agent-gedreven aanvallen. Hoewel dat stuk over een andere techniek gaat, raakt het aan hetzelfde kernprobleem: gebruikers moeten niet blind vertrouwen op wat “klopt” qua scherm of belofte.

Daarnaast past dit nieuws in de trend richting AI- en sandboxgerelateerde modelbeveiliging, waar isolatie en gecontroleerde uitvoering centraal staan. Zie bijvoorbeeld AI modelbeveiliging met sandboxing voor een breder idee van waarom isolatie en strikte grenzen belangrijk zijn—ook als het gaat om het beperken van impact van kwaadaardige componenten.

Waarom aanvallers dit schaalbaar maken

Het onderzoek benoemt dat het publiceren van wegwerp-extensies herhaalbaar en goedkoop kan zijn. Aanvallers lossen dat op door:

  • namen en identiteiten te roteren
  • bestaande extensie-identiteiten te repurposen
  • code te klonen
  • schadelijke functionaliteit te splitsen over extensies, remote pagina’s en cloud-infrastructuur

Daardoor kunnen aanvallen langer doorgaan dan je op basis van “één verwijdering” zou verwachten. De campagne lijkt bovendien niet gekoppeld aan een bekende threat actor in het rapport, wat het extra lastig maakt om de keten meteen te doorbreken.

Conclusie: treat browser-extensies als risicocomponenten

De melding over Firefox-extensies walletgeheimen laat zien dat schadelijke add-ons zich kunnen voordoen als populaire Web3-tools en gebruikers kunnen verleiden tot het delen van recovery phrases, private keys of andere walletdata. Met remote schakelaars, nep-interfacepagina’s en cloud-exfiltratie kan de schade snel en effectief zijn.

Voor gebruikers is de beste verdediging: wees kritisch op installaties, verwijder wat je niet vertrouwt en ga ervan uit dat een extensie nooit “onschuldig” is alleen omdat hij op een legitieme functie lijkt. Voor teams en beheerders is bovendien een proces nodig om extensies te inventariseren en afwijkingen tijdig te signaleren.

Bron: https://thehackernews.com/2026/08/40-malicious-firefox-extensions-pose-as.html