
Hiqen shtesat e Firefox pas zbulimit të vjedhjes së të dhënave sekrete të kuletave
Gjashtëmbëdhjetë shtesa keqdashëse të Firefox imitonin kuletat Rabby dhe OKX për të marrë frazat e rikuperimit dhe çelësat privatë; përdoruesit e prekur duhet t’i zëvendësojnë kuletat e tyre.
Shtesa keqdashëse të Firefox imitonin kuletat e kriptomonedhave për të marrë të dhënat sekrete që përdoruesit vendosnin gjatë importimit të llogarive të tyre, sipas një hulumtimi nga kompania e sigurisë së aplikacioneve Socket. Kompania identifikoi 16 shtesa që paraqiteshin si mjete për hyrje në kuleta, programe ndihmëse për kompjuter ose mjete për shfletuesin. Deri më 5 tetor 2026, të gjitha ishin hequr, por kushdo që kishte dhënë përmes tyre të dhëna sekrete të vërteta të kuletës duhet t’i konsiderojë këto të dhëna si të komprometuara.
Studiuesi i Socket, Joseph Edwards, raportoi se shtesat kapnin frazat e rikuperimit dhe çelësat privatë gjatë importimit të kuletave dhe përpiqeshin t’i transmetonin te Cloudflare Workers të kontrolluar nga sulmuesit. Një frazë rikuperimi është një grup fjalësh që mund të rikthejë hyrjen në një kuletë; një çelës privat është e dhënë sekrete që përdoret për të autorizuar transaksione. Cloudflare Workers është një shërbim për ekzekutimin e kodit në internet. Në këtë rast, sulmuesit e përdorën për të marrë informacionin e vjedhur; kjo nuk dëshmon një cenueshmëri në vetë Cloudflare.
Katër shtesa imitonin Rabby Wallet dhe të tjerat kopjonin OKX Wallet. U zbulua se të gjitha, përveç njërës, kontaktonin "*.icy-star-f45c.workers[.]dev", modelin e adresave të lidhur me infrastrukturën e grumbullimit. Burimi përshkruan përpjekje për të dërguar atje të dhëna sekrete të kuletave, por nuk jep një numër viktimash ose një shumë të konfirmuar kriptomonedhash të humbura.
Socket e vlerësoi këtë veprimtari si vazhdim të një vale që kishte dokumentuar në gusht 2026. Duket se operatorët kanë ndryshuar emrat e paketave, versionet, identifikuesit e shtesave, përshkrimet dhe pamjen, duke ruajtur ndërfaqet e kuletave, kodin për përpunimin e të dhënave të hyrjes dhe infrastrukturën e rrjetit. Identifikuesit e shtesave janë kodet që shfletuesit përdorin për t’i dalluar shtesat nga njëra-tjetra. Këto ndryshime kanë rëndësi gjatë kontrollit të një instalimi: një emër ose pamje ndryshe nuk nënkupton domosdoshmërisht një mënyrë tjetër funksionimi në prapaskenë.
Identifikuesit dhe versionet e raportuara të shtesave janë: view-focus-bright@webtools.co@6.12.2; quick-track-nest@tabtools.co@8.1.18; vibe-kit-tool@fasttools.co@9.21.9; edge-hub-snap@protools.net@4.12.24; core-hub-peak@neattools.example@8.24.21; sipoo-grozza@browserweb.com@2.1; mozart-seo@webtools.com@1.4; clean-file-bar@neattools.com@4.21.8; clean-net-timer@plugify.example@4.17.1; manager-square@webtools.com@1.4; manager-course@webtools.com@1.4; val-andrew@browserweb.com@1.4; manager-team@browserweb.com@1.4; valory-andrew@browserweb.com@1.4; franklin-uk@browserweb.com@1.4; dhe franklin-uro@browserweb.com@1.4.
Për dikë që ka instaluar një nga këto shtesa të Firefox dhe ka vendosur një frazë të vërtetë rikuperimi ose një çelës privat të vërtetë, heqja e shtesës nuk mjafton për ta bërë të sigurt kuletën ekzistuese. Këshilla e raportuar është të krijohet një kuletë e re në një sistem të pastër dhe të transferohen mjetet financiare në të. Për pronarët e faqeve të internetit dhe bizneset që përdorin kriptomonedha, rreziku i drejtpërdrejtë lidhet me të dhënat sekrete të kuletës të dhëna përmes shfletuesit, jo me ndonjë mangësi të raportuar në faqen e tyre të internetit ose në softuerin e hostimit.
The Hacker News i paraqet gjetjet e Socket krahas disa zbulimeve të tjera për shtesat e shfletuesve. Një shtesë e Firefox, "ID- Pay" (pdf-para-texto@extensao.local), e paraqiste verifikimin e identitetit si kusht paraprak për hapjen e dokumenteve PDF të mbrojtura. Ajo mund të shkarkonte kod tjetër keqdashës nga sisteme të kontrolluara nga sulmuesit dhe të fuste JavaScript, kod që ekzekutohet nga shfletuesit, në faqen legjitime "accounts.google[.]com" për të vjedhur cookie-t e sesionit. Këto cookie janë pjesë të të dhënave të shfletuesit që mund ta mbajnë një përdorues të kyçur në llogari.
Një grup tjetër përbëhej nga 32 shtesa të shpërndara përmes Chrome Web Store dhe Microsoft Edge Add-ons Store. Të maskuara si mjete për produktivitetin, ato grumbullonin të dhëna, gjurmonin shfletimin dhe e ridrejtonin fshehurazi skedën aktive te një adresë e përcaktuar nga cilësime të shkarkuara nga larg. Fushata ka qenë aktive që nga marsi 2025 dhe iu atribuua një aktori keqdashës që fliste koreanisht. Veçmas, rreth 30 shtesa që paraqiteshin si mjete për produktivitetin, privatësinë dhe kriptomonedhat përdornin emrat e personaliteteve të njohura dhe të mirëfillta të financave. Ato i ridrejtonin përdoruesit te faqe të rreme kuletash që kërkonin fraza rikuperimi, ndërsa shmangnin përdoruesit anglishtfolës dhe mjediset e përdorura për analizimin e softuerit të dyshimtë.
Një grup tjetër përbëhej nga 31 shtesa të Chrome në gjuhën ruse, të reklamuara si VPN, ose rrjete private virtuale, për shërbime të caktuara të bllokuara në vend. Shërbimet e reklamuara përfshinin Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X dhe YouTube. Pas instalimit, shtesat e kalonin trafikun e shfletuesit përmes një proxy, një serveri ndërmjetës. Ato merrnin listën e serverëve nga një adresë GitHub Pages, ndërsa Blogger, Google Docs dhe Telegram përdoreshin si burime rezervë.
Raporti përshkruan gjithashtu Stylish, një shtesë në Chrome Web Store që kap bisedat me ChatGPT, Gemini, Claude, Perplexity, Character.AI dhe GitHub Copilot dhe ia dërgon tekstin e plotë të përgjigjeve operatorit të saj. Një tjetër shtesë, Urban VPN, sipas raportimit, transmetonte adresat e vizituara te serverët e BIScience përmes një funksioni kundër phishing që nuk dha kurrë ndonjë paralajmërim për phishing. Phishing është një përpjekje për t’i mashtruar njerëzit që të japin informacion të ndjeshëm. Urban VPN ishte përballur më parë me akuza për grumbullimin e bisedave me chatbot-e të inteligjencës artificiale, megjithëse zhvilluesit e saj thanë se përpunimi lidhur me inteligjencën artificiale ndodhte vetëm pasi përdoruesit aktivizonin shprehimisht "AI Protection". Ata kishin rregulluar gjithashtu më herët, në maj, një cenueshmëri me shkallë të lartë rëndësie që i kishte lejuar çdo faqeje interneti t’i dërgonte shtesës komanda arbitrare pa u kontrolluar identiteti i faqes dërguese.
Shtesa "Pop up blocker for Chrome? - Poper Blocker" në Chrome Web Store u përshkrua si një bllokues reklamash që përmbante një interpretues, pra softuer që lexon dhe zbaton udhëzime. Ajo shkarkonte udhëzime nga një server komandimi dhe kontrolli, sistemi që një operator përdor për të drejtuar softuerin, duke anashkaluar rregullat Manifest V3 të Google që ndalojnë këtë sjellje. Këto udhëzime mund të grumbullonin historikun e shfletimit, informacionin e profileve në rrjetet sociale, ndërveprimet me chatbot-e të inteligjencës artificiale dhe gjurmët identifikuese të shfletuesit, kombinime hollësish të shfletuesit që përdoren për të dalluar përdoruesit ose pajisjet.
Këto gjetje të veçanta përfshijnë sjellje të ndryshme dhe nuk duhet t’u atribuohen të gjitha operatorëve pas kopjeve të kuletave. Rëndësia e tyre praktike për ekipet e IT-së qëndron te nevoja për t’i shqyrtuar shtesat e shfletuesit si softuer i instaluar që ka qasje në veprimtari të ndjeshme. Burimi rekomandon heqjen e shtesave të panevojshme, auditimin e atyre në mjedise të administruara dhe monitorimin e sjelljes së tyre gjatë funksionimit. Shërbimet e IT-së, infrastrukturës dhe konsulencës të AEU-I, të cilat e vendosin sigurinë në plan të parë, janë të përshtatshme për bizneset që kërkojnë ndihmë me praktikat më të gjera të sigurisë së IT-së lidhur me përdorimin e shfletuesit.
Për rastin e kuletave, përparësia mbetet konkrete: kontrolloni për shtesat e identifikuara të Firefox, hiqini ato dhe zëvendësoni çdo kuletë, fraza e vërtetë e rikuperimit ose çelësi privat i së cilës është vendosur në një ndërfaqe të rreme. Heqja e tyre nga shpërndarja nuk e zhbën zbulimin e një të dhëne sekrete që i është dhënë tashmë një sulmuesi.
Si të Mbroheni
- Hapni menynë e Firefox, zgjidhni Shtesa dhe tema, pastaj Zgjerime, dhe hiqni çdo shtesë të identifikuar në këtë raport.
- Nëse keni vendosur fjalët e rikuperimit ose çelësin privat të kuletës suaj në një nga këto shtesa, krijoni një kuletë të re në një pajisje të pastër dhe transferoni mjetet tuaja financiare në të.
- Përdorni faqen zyrtare të ofruesit të kuletës për të gjetur shtesën e saj për shfletuesin, në vend që ta zgjidhni një shtesë vetëm nga emri ose pamja.
- Në faqen e shtesave të shfletuesit tuaj, hiqni mjetet që nuk i përdorni më.
- Nëse një shtesë e prekur ndodhet në një kompjuter pune, tregojini ekipit tuaj të IT-së se cilën shtesë keni instaluar dhe nëse keni vendosur të dhëna sekrete të kuletës.
Termat e Shpjeguar
- recovery phrase Një grup fjalësh sekrete që mund të rikthejë hyrjen në një kuletë kriptomonedhash.
- private key Të dhëna sekrete që i lejojnë dikujt të autorizojë transaksione nga një kuletë kriptomonedhash.
- Cloudflare Workers Një shërbim që u lejon njerëzve të ekzekutojnë kod në internet pa administruar serverët e tyre.
- session cookies Pjesë të vogla të të dhënave të shfletuesit që mund t’ju mbajnë të kyçur në një faqe interneti.
- proxy Një server që përcjell trafikun e internetit mes shfletuesit tuaj dhe faqeve që vizitoni.
- phishing Një përpjekje për ta mashtruar dikë që të zbulojë informacion të ndjeshëm përmes një mesazhi ose faqeje mashtruese.
- browser fingerprints Kombinime hollësish të shfletuesit dhe pajisjes që mund të ndihmojnë në dallimin e një përdoruesi nga një tjetër.