Rimosse estensioni di Firefox dopo la scoperta del furto di dati segreti dei wallet
Immagine generata con IA

Rimosse estensioni di Firefox dopo la scoperta del furto di dati segreti dei wallet

Sedici estensioni dannose di Firefox imitavano i wallet Rabby e OKX per sottrarre frasi di recupero e chiavi private; gli utenti coinvolti devono sostituire i propri wallet.

Secondo una ricerca della società di sicurezza applicativa Socket, alcune estensioni dannose di Firefox imitavano wallet di criptovalute per sottrarre i dati segreti inseriti dagli utenti durante l'importazione dei propri account. La società ha identificato 16 componenti aggiuntivi che si presentavano come strumenti di accesso ai wallet, utilità per il desktop o strumenti per il browser. Al 5 ottobre 2026 erano stati tutti rimossi, ma chiunque abbia fornito attraverso di essi dati segreti autentici del proprio wallet deve considerarli compromessi.

Il ricercatore di Socket Joseph Edwards ha riferito che le estensioni intercettavano frasi di recupero e chiavi private durante l'importazione dei wallet e tentavano di trasmetterle a Cloudflare Workers controllati dagli aggressori. Una frase di recupero è un insieme di parole che consente di ripristinare l'accesso a un wallet; una chiave privata è un dato segreto utilizzato per autorizzare le transazioni. Cloudflare Workers è un servizio che permette di eseguire codice online. In questo caso, gli aggressori lo utilizzavano per ricevere informazioni rubate: ciò non indica una vulnerabilità di Cloudflare stessa.

Quattro estensioni imitavano Rabby Wallet e le altre copiavano OKX Wallet. È stato rilevato che tutte tranne una contattavano "*.icy-star-f45c.workers[.]dev", lo schema di indirizzi associato all'infrastruttura di raccolta. La fonte descrive tentativi di inviare lì i dati segreti dei wallet, ma non fornisce un numero di vittime né un importo confermato delle criptovalute perse.

Socket ha valutato l'attività come la prosecuzione di un'ondata documentata nell'agosto 2026. Sembra che gli operatori abbiano modificato nomi dei pacchetti, versioni, ID delle estensioni, descrizioni e aspetto grafico, mantenendo però le interfacce dei wallet, il codice per la gestione delle credenziali e l'infrastruttura di rete. Gli ID delle estensioni sono gli identificatori utilizzati dai browser per distinguere i componenti aggiuntivi. Queste modifiche sono importanti quando si controlla un'installazione: un nome o un aspetto diverso non indica necessariamente un comportamento sottostante diverso.

Gli identificatori e le versioni delle estensioni segnalate sono: view-focus-bright@webtools.co@6.12.2; quick-track-nest@tabtools.co@8.1.18; vibe-kit-tool@fasttools.co@9.21.9; edge-hub-snap@protools.net@4.12.24; core-hub-peak@neattools.example@8.24.21; sipoo-grozza@browserweb.com@2.1; mozart-seo@webtools.com@1.4; clean-file-bar@neattools.com@4.21.8; clean-net-timer@plugify.example@4.17.1; manager-square@webtools.com@1.4; manager-course@webtools.com@1.4; val-andrew@browserweb.com@1.4; manager-team@browserweb.com@1.4; valory-andrew@browserweb.com@1.4; franklin-uk@browserweb.com@1.4; e franklin-uro@browserweb.com@1.4.

Per chi ha installato una di queste estensioni di Firefox e ha inserito una frase di recupero o una chiave privata autentica, la rimozione non basta a rendere sicuro il wallet esistente. Il consiglio riportato è di creare un nuovo wallet su un sistema pulito e trasferirvi le proprie risorse. Per i proprietari di siti web e le aziende che utilizzano criptovalute, il rischio immediato riguarda il dato segreto del wallet inviato tramite il browser, non una falla segnalata nel sito web o nel software di hosting.

The Hacker News affianca ai risultati di Socket diverse altre scoperte relative alle estensioni dei browser. Un componente aggiuntivo di Firefox, "ID- Pay" (pdf-para-texto@extensao.local), presentava la verifica dell'identità come un requisito per aprire documenti PDF protetti. Poteva scaricare ulteriore codice dannoso da sistemi controllati dagli aggressori e inserire JavaScript, codice eseguito dai browser, nel sito legittimo "accounts.google[.]com" per rubare i cookie di sessione. Questi cookie sono piccoli dati del browser che consentono a un utente di mantenere l'accesso a un sito.

Un altro gruppo comprendeva 32 estensioni distribuite attraverso Chrome Web Store e Microsoft Edge Add-ons Store. Mascherate da strumenti per la produttività, raccoglievano dati, tracciavano la navigazione e reindirizzavano di nascosto la scheda attiva verso un indirizzo indicato da impostazioni scaricate da remoto. La campagna è attiva dal marzo 2025 ed è stata attribuita a un autore di minacce di lingua coreana. Separatamente, circa 30 estensioni che si presentavano come strumenti per la produttività, la privacy e le criptovalute utilizzavano i nomi di noti esponenti del mondo finanziario realmente esistenti. Reindirizzavano gli utenti verso false pagine di wallet che chiedevano le frasi di recupero, evitando però gli utenti anglofoni e gli ambienti utilizzati per analizzare software sospetto.

Un ulteriore gruppo era composto da 31 estensioni di Chrome in lingua russa pubblicizzate come VPN, ovvero reti private virtuali, per specifici servizi bloccati nel Paese. I servizi pubblicizzati includevano Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X e YouTube. Dopo l'installazione, le estensioni instradavano il traffico del browser attraverso un proxy, un server intermediario. Recuperavano l'elenco dei server da un indirizzo GitHub Pages, utilizzando Blogger, Google Docs e Telegram come fonti alternative.

Il rapporto descrive anche Stylish, un'estensione di Chrome Web Store che intercetta le conversazioni con ChatGPT, Gemini, Claude, Perplexity, Character.AI e GitHub Copilot e invia il testo completo delle risposte al proprio operatore. Un'altra estensione, Urban VPN, avrebbe trasmesso gli indirizzi visitati ai server di BIScience tramite una funzione anti-phishing che non ha mai generato un avviso di phishing. Il phishing è un tentativo di ingannare le persone per indurle a fornire informazioni sensibili. Urban VPN era già stata accusata di raccogliere le conversazioni con chatbot di intelligenza artificiale, sebbene i suoi sviluppatori avessero dichiarato che il trattamento dei dati relativi all'IA avveniva solo dopo che gli utenti avevano attivato esplicitamente "AI Protection". In precedenza, a maggio, avevano inoltre corretto una vulnerabilità di gravità elevata che consentiva a qualsiasi sito web di inviare comandi arbitrari all'estensione senza verificare l'identità del sito mittente.

L'estensione di Chrome Web Store "Pop up blocker for Chrome? - Poper Blocker" è stata descritta come un blocco pubblicitario contenente un interprete, un software che legge ed esegue istruzioni. Scaricava istruzioni da un server di comando e controllo, il sistema utilizzato da un operatore per impartire direttive al software, aggirando le regole Manifest V3 di Google che vietano tale comportamento. Quelle istruzioni potevano raccogliere cronologia di navigazione, informazioni dei profili social, interazioni con chatbot di intelligenza artificiale e impronte del browser, combinazioni di dettagli del browser utilizzate per distinguere utenti o dispositivi.

Queste scoperte distinte riguardano comportamenti diversi e non devono essere tutte attribuite agli operatori responsabili delle copie dei wallet. La loro rilevanza pratica per i team IT risiede nella necessità di esaminare i componenti aggiuntivi dei browser come software installato con accesso ad attività sensibili. La fonte raccomanda di rimuovere le estensioni non necessarie, verificare quelle presenti negli ambienti gestiti e monitorarne il comportamento durante l'esecuzione. I servizi IT, infrastrutturali e di consulenza di AEU-I, che mettono la sicurezza al primo posto, sono pertinenti per le aziende che cercano supporto nelle più ampie pratiche di sicurezza informatica legate all'uso dei browser.

Per il caso dei wallet, la priorità resta specifica: verificare la presenza delle estensioni di Firefox identificate, rimuoverle e sostituire qualsiasi wallet la cui frase di recupero o chiave privata autentica sia stata inserita in un'interfaccia falsa. La loro rimozione dai canali di distribuzione non annulla la divulgazione di un dato segreto già fornito a un aggressore.

Come Proteggerti

  1. Apri il menu di Firefox, scegli Componenti aggiuntivi e temi, poi Estensioni, e rimuovi qualsiasi componente aggiuntivo identificato in questo rapporto.
  2. Se hai inserito le parole di recupero o la chiave privata del tuo wallet in uno di questi componenti aggiuntivi, crea un nuovo wallet su un dispositivo pulito e trasferiscici le tue risorse.
  3. Usa il sito ufficiale del fornitore del wallet per trovare la sua estensione per il browser, anziché scegliere un componente aggiuntivo solo in base al nome o all'aspetto.
  4. Nella pagina delle estensioni del browser, rimuovi gli strumenti che non usi più.
  5. Se un'estensione coinvolta si trova su un computer di lavoro, comunica al tuo team IT quale componente aggiuntivo hai installato e se hai inserito dati segreti del wallet.

I Termini Spiegati

  • recovery phrase Un insieme di parole segrete che permette di ripristinare l'accesso a un wallet di criptovalute.
  • private key Un dato segreto che consente di autorizzare transazioni da un wallet di criptovalute.
  • Cloudflare Workers Un servizio che permette di eseguire codice online senza gestire server propri.
  • session cookies Piccoli dati del browser che permettono di mantenere l'accesso a un sito web senza dover accedere di nuovo.
  • proxy Un server che fa passare il traffico internet tra il browser e i siti visitati.
  • phishing Un tentativo di ingannare qualcuno per indurlo a rivelare informazioni sensibili attraverso un messaggio o una pagina ingannevole.
  • browser fingerprints Combinazioni di dettagli del browser e del dispositivo che possono aiutare a distinguere un utente da un altro.

Servizi AEU correlati