Threat Researchは、暗号資産ウォレットのリカバリーフレーズと秘密鍵を盗むために作られた、悪意あるFirefox拡張機能16件による組織的な攻撃キャンペーンを確認しました。
これらの拡張機能は、ウォレットのポータルやデスクトップ用ユーティリティ、ブラウザツールを装い、ウォレットの機密情報を攻撃者が管理するCloudflare Workersへ送信します。
このキャンペーンには、Rabby Walletを模した大規模な拡張機能4件と、OKX Walletに似た画面を使う小規模な拡張機能12件が含まれます。
攻撃者はブラウザの脆弱性を突くのではなく、見慣れたウォレットのインポート手順の中に悪意あるコードを仕込んでいます。これにより、ユーザー自身が入力した機密情報を盗み取ります。
Socketによると、Mozillaは10月5日までにこれらの拡張機能を公開停止にしました。ただし、拡張機能を削除しても、すでにリカバリーフレーズや秘密鍵が漏えいしたウォレットが守られるわけではありません。
Rabbyのクローン4件は、紛らわしい名称「Raabby WaIIet」を使用しています。各パッケージには1,114個のファイルが含まれ、正規アプリケーションからコピーしたウォレット画面、キーリングのコード、インポート画面、トランザクション機能などが収められています。
攻撃者は、ニーモニックフレーズや秘密鍵を扱う関数に情報収集用のフックを埋め込んでいました。このフックは、12語または24語のリカバリーフレーズと、64文字の16進数の秘密鍵を受け付けます。
その後、取得した値をそのままGETリクエストでsilent-wind-get[.]icy-star-f45c[.]workers[.]devへ送信します。
ユーザーインターフェースとバックグラウンドのコードにも別々のフックが仕掛けられており、情報収集の網羅性を高めています。そのため、インポート操作によっては、同じ機密情報を含むリクエストが複数回送信される場合があります。また、認証情報をURLパラメータで送ると、インフラのログに残って露出するおそれもあります。
小規模な拡張機能12件は、OKX風のコンポーネントや公式のヘルプリンクとともに「Portal WALLET」のブランド名を表示します。フロントエンドはちょうど12語または24語のリカバリーフレーズであることを検証したうえで、SEED_PHRASE_IMPORTメッセージを送信します。
このうち11件は、情報収集を担うバックグラウンドスクリプトを登録しています。現行の亜種は、リカバリーフレーズをそのままwというフィールドに入れ、主にHTTPS POSTリクエストで送信します。別の実装では、ビーコン、fetch、画像リクエストという複数の送信手段を備えています。
拡張機能の1つである[email protected]は、パッケージの状態では動作しません。マニフェストがバックグラウンドスクリプトを読み込まず、フロントエンドのメッセージもハンドラーと一致しないためです。それでもSocketは、この拡張機能の中に認証情報を窃取するコードが明確に含まれていることを確認しました。
16件すべてに、キャンペーンの識別子EQOx7EIPZSNiが含まれています。15件はicy-star-f45c[.]workers[.]dev配下のWorkerを送信先にしており、動作しない亜種だけはfondationanimalaidrelief[.]workers[.]devを参照しています。
運用者は、拡張機能の名称、識別子、バージョン、説明文を変更する一方で、共通の画面とペイロードは使い続けています。
Socketは、この攻撃が2026年8月に報告した暗号資産窃取キャンペーンの継続であると、高い確度で評価しています。
すべてのマニフェストでFirefoxのデータ収集は不要と宣言されていますが、これはパッケージ内の認証情報処理コードと矛盾します。さらに、あるスクリプトはハッシュと単語数のみを送信すると主張していますが、実際のペイロードにはリカバリーフレーズ全体が含まれていると、Socketは述べています。
注: IPアドレスやドメインは、誤って名前解決されたりハイパーリンクになったりするのを防ぐため、意図的に無害化([.]など)しています。元の形式に戻す場合は、MISP、VirusTotal、SIEMなど、管理された脅威インテリジェンス基盤の中だけで行ってください。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームでの利用を検討する
翻訳元: https://cyberpress.org/firefox-extensions-steal-crypto/