セキュリティ専門家が、偽装されたFirefox拡張機能を数十件発見しました。これらの悪質なアドオンは、仮想通貨ウォレットや一般的なユーティリティを装っていました。中には数か月間無害に見えていたものもありましたが、アップデート後に一転して危険なツールへと変貌し、パスワードや秘密鍵、ウォレットの復元フレーズを積極的に盗み取っていました。
「Offside Wallet Theft Factory」
セキュリティ企業Socketは、相互に関連する77件のFirefox拡張機能を特定しました。このうち40件のアドオンには悪質なコードが含まれていることが確認されています。残る37件は、スポーツのスコアを表示するアプリを装った偽物として機能していました。研究者らはこのキャンペーンを「Offside Wallet Theft Factory」と名付けています。この活動は少なくとも2026年3月から続いており、8月に入っても悪質な活動が継続していました。さらに、発見当初はいくつかの拡張機能がそのまま入手可能な状態でした。
偽装されたウォレットのインターフェース
攻撃者は、OKX、Rabby Wallet、TronLinkなど有名なサービスを巧妙に偽装していました。特定の7件の拡張機能は、Supabaseプラットフォーム上の攻撃者が管理するプロジェクトと通信し、無防備なユーザーに表示する特定のウェブページのアドレスを取得していました。この巧妙な仕組みは、当初は無害なメモ帳のようなインターフェースを表示します。その後、攻撃者は新たな拡張機能のアップデートを配信することなく、リモートで偽のウォレットフォームを起動していました。
この不正なページはユーザーにウォレットの作成またはインポートを促し、続けて極めて機密性の高い復元フレーズや秘密鍵を明示的に要求します。この情報を入手した攻撃者は、別のデバイス上で容易にウォレットを復元でき、結果として被害者の資金を完全に掌握してしまいます。OKXの公式ドキュメントでは、復元フレーズと秘密鍵は絶対に他人に知られないよう厳重に保管するよう明確に警告しています。
内部でのデータ窃取の仕組み
これとは別に、15件の悪質な拡張機能には、インストールされたソフトウェアパッケージ自体の内部で直接動作する、巧妙なデータ窃取の仕組みが隠されていました。このうち一部は、改ざんされたRabby Walletのコードを利用しており、ウォレットの作成またはインポート時に入力される重要な12語または24語の復元フレーズを傍受していました。このマルウェアは、盗み取ったデータを攻撃者が管理するCloudflare Workersのノードを経由して送信していました。
さらに、13件の偽装Rabby版は、データがローカルで暗号化される前にキーストアの内容を系統的に盗み出していました。また5件の不正な拡張機能は、通常のユーザー認証情報とクリップボードの内容を執拗に収集しており、これらの盗まれた情報はすべて単一の統合された指令サーバーへと送られていました。
攻撃者の出自を追う
専門家は、あるサンプルのソースコード内にロシア語のコメントを発見しました。ただしSocketは、このキャンペーンを特定の国家や犯罪組織に断定的に帰属させることは控えています。
「トロイの木馬」戦略
特に調査担当者の注意を引いたのが、37件の拡張機能です。これらのアドオンはパスワード生成ツール、テーマ変更ツール、通貨換算ツール、スクリーンショット用ユーティリティを装っていましたが、実際にはサッカー、バスケットボール、ホッケーの試合のライブスコアを表示するだけのものでした。
調査担当者は、これら検証済みの各バージョン自体にはデータ窃取の仕組みを発見していません。しかし攻撃者は以前、これらとまったく同じ拡張機能の識別子のうち9件を、類似のスポーツアプリに利用していました。その後、まさに同じ識別子を使って仮想通貨を狙うマルウェアを配布していたのです。この計算されたやり口では、まず比較的無害なプログラムを公開しておき、後から通常のアップデートを通じて、いつでも破壊的な悪質機能を密かに追加できてしまいます。
対策と安全対策
Mozillaは厳格なアドオンポリシーを運用しており、開発者に対し拡張機能の機能を正確に説明することを義務付けています。また、ソフトウェアが機密性の高いユーザーデータをどのように扱うかについても詳細な説明を求めています。Socketは、これらの悪質な拡張機能に関する詳細な情報を直ちにMozillaのセキュリティチームへ伝達しました。これを受け、Mozillaは偽の「0KX WEB3」拡張機能を速やかにカタログから削除しています。
被害に遭ったユーザーにとって、不審な拡張機能に復元フレーズを入力してしまった場合、単に該当プログラムを削除するだけでは不十分です。Socketは、こうした重要な情報はすべて恒久的に漏洩したものとして扱うことを強く推奨しています。ユーザーは直ちに資金を、新しい鍵で保護された全く新しいウォレットへと移す必要があります。仮想通貨ウォレットをインストールする際は、必ず公式の開発者ウェブサイトに直接掲載されている正規のリンクを使用するべきです。例えばRabbyの公式サイトには、対応しているすべてのウォレットのバージョンが細かく列挙されています。
翻訳元: https://meterpreter.org/malicious-firefox-extensions/