Un nuevo episodio de extensiones maliciosas de Firefox pone en alerta a quienes usan el navegador para interactuar con productos Web3. Un conjunto de 40 complementos fue identificado por su capacidad de robar secretos de billeteras —como frases de recuperación y claves privadas— haciéndose pasar por herramientas conocidas del ecosistema cripto.
Según investigadores de Socket Threat Research, esta campaña forma parte de un esfuerzo más amplio: hay un total de 77 complementos relacionados que comparten fragmentos de código y también infraestructura. La actividad habría estado en marcha desde marzo de 2026.
Qué se encontró y por qué importa
El análisis a nivel de extensión confirmó que 40 de los complementos examinados eran maliciosos. De ellos, los 40 forman el núcleo de lo que los investigadores denominan “Offside Wallet Theft Factory”.
Además, otros 37 se describen como parte de una operación coordinada. En esos casos, el análisis no halló una carga útil que robara credenciales o billeteras de forma confirmada en las versiones revisadas, pero sí se observaron señales consistentes con intención dañina: funcionamiento engañoso, artefactos de publicación compartidos y un historial de versiones que no encaja con un complemento legítimo.
Cómo las extensiones imitan productos Web3
El mecanismo central del engaño es la suplantación. Varias extensiones se presentan como si fueran productos asociados con carteras o utilidades del mundo Web3, incluyendo marcas como OKX, Rabby Wallet, TronLink y otras propuestas similares.
En algunos casos, las extensiones incluso comenzaron su vida como “carcasas” de utilidad o de marcadores de deportes dentro del propio ecosistema de Firefox. Posteriormente, bajo el mismo identificador de extensión o con reutilización de identidades, se reconvirtieron en malware enfocado en el robo de información sensible.
De “marcadores deportivos” a robo de billeteras
Los complementos vinculados a una operación centrada en puntuaciones deportivas abarcan categorías como fútbol, baloncesto, NBA y hockey. Aunque la apariencia apunta a datos deportivos, el diseño incorpora elementos que permiten capturar información o introducir comportamiento malicioso.
Un punto relevante es que algunos de estos complementos integran una credencial fija relacionada con API-Sports, un servicio real para datos en tiempo real. Con eso, los autores pueden justificar que el complemento “haga algo” legítimo, mientras comercializan funcionalidades que en realidad no se relacionan con el propósito anunciado.
Los investigadores mencionan funciones de marketing que incluyen: generación de contraseñas, modo oscuro, acceso tipo VPN, conversión de divisas, captura de pantalla y toma de notas. En conjunto, esa mezcla funciona como pantalla: ofrece una utilidad aparente mientras oculta la finalidad verdadera.
Cuáles son las técnicas para robar secretos
De acuerdo con el reporte, el robo de información se realiza mediante dos rutas principales. Por un lado, las extensiones pueden cargar de forma remota una página falsa de billetera. Por otro, pueden incorporar dentro del propio complemento la lógica necesaria para capturar datos.
En ambos casos, el resultado es el mismo: capturan elementos valiosos del usuario, y luego los envían fuera del dispositivo mediante infraestructura controlada o servicios en la nube.
Ejemplos de comportamiento malicioso detectado
Dentro de las 40 extensiones confirmadas como maliciosas, los investigadores describen diferentes grupos con funcionalidades específicas.
- Siete usan proyectos remotos de Supabase controlados por actores de amenaza como “interruptores” para cargar phishing en servidor o contenido señuelo de manera dinámica.
- Quince capturan frases de recuperación, claves privadas y otros secretos; luego los exfiltran a través de Cloudflare Workers.
- Trece modifican builds de Rabby Wallet para exfiltrar keyrings (estructuras serializadas) antes de que se aplique cifrado local.
- Los cinco restantes capturan credenciales y datos del portapapeles usando infraestructura de mando y control (C2) incrustada mediante rutas o valores “hard-coded”.
Además, se observó que una instalación exitosa puede exponer información que supera con creces el costo de publicar múltiples extensiones desechables. Esa “economía” ayuda a explicar por qué los atacantes persisten aunque ciertas extensiones se eliminen o desaparezcan relativamente rápido.
Señales de operación coordinada
Una de las conclusiones más preocupantes no es solo el número de complementos, sino la forma de coordinación. El equipo de Socket describe solapamientos en código y en infraestructura, lo que sugiere un esfuerzo organizado más que campañas aisladas.
También se reporta una estrategia de escalabilidad: rotación de nombres e identificadores, reutilización de identidades ya existentes, clonación de código y separación de la funcionalidad maliciosa entre extensiones, páginas remotas y componentes en la nube. Con eso, publicar de nuevo resulta barato y el ataque se vuelve más repetible.
Extensiones mencionadas en el informe
El reporte lista algunos ejemplos (por nombre y su identificador), que sirven para ilustrar el estilo de los complementos. Entre ellos se encuentran:
- Safe-Themes – Browser Extension (bliss-heaven@webbrol.com)
- Rabbit For Desktop (bright-save-feed@tabtools.org)
- ℞ab␢y Wa❘Iet (flex-clock-dash@extrakits.com)
- Rabb-Walӏet CryptoPortfolio (free-note-bolt@webtools.co)
- RABB-Walӏet Web3 & EVM (safe-stat-pure@proaddons.net)
- Rabbit/WALLET – EVM (sharp-stat-gear@netplugs.net)
Estos nombres reflejan el patrón de disfraz: variaciones en branding y estilos visuales que pueden confundir al usuario, especialmente cuando el complemento se presenta como parte del ecosistema Web3.
Qué puedes hacer para reducir el riesgo
Si usas Firefox para gestionar billeteras, hay varias medidas prácticas que puedes aplicar de inmediato. Primero, revisa las extensiones instaladas y desinstala cualquier complemento que no reconozcas o que no coincida con lo que dice ofrecer.
Segundo, evita ingresar frases de recuperación o claves privadas en páginas o interfaces que no sean las oficiales. Aunque algo se vea “correcto”, el atacante puede cargar contenido falso desde servidores remotos.
Por último, presta atención a cambios repentinos: si una extensión recién instalada solicita datos que no esperaba o muestra comportamientos extraños, lo más prudente es detener su uso y revisarla a nivel de permisos y origen.
Conclusión
Las extensiones maliciosas de Firefox detectadas en esta campaña demuestran una táctica clara: disfrazar el malware como herramientas Web3 conocidas o como funciones aparentemente legítimas, para luego capturar información crítica de la billetera. El uso de páginas falsas, la exfiltración mediante servicios en la nube y la reutilización de identidades vuelven el ataque más persistente y escalable.
La mejor defensa es una rutina de higiene digital: revisa extensiones, desconfía de complementos que imiten servicios populares y nunca compartas frases de recuperación ni claves privadas. Con esa combinación, reduces de forma significativa la probabilidad de caer en un robo de activos.
Fuente: https://thehackernews.com/2026/08/40-malicious-firefox-extensions-pose-as.html
