Op addons.mozilla.org zijn weer malafide extensies ontdekt die cryptovaluta van gebruikers proberen te stelen. Volgens beveiligingsonderzoeker Lukasz Olejnik heeft Mozilla een groot probleem en moeten Firefox-gebruikers ervan uitgaan dat de meeste crypto-gerelateerde Firefox-extensies malware zijn, met name die nieuw zijn of weinig gebruikers hebben.
In een analyse beschrijft Olejnik een extensie die claimt de wallet voor de TRON blockchain (TRX) te zijn, maar in werkelijkheid de seed phrase steelt waarmee er toegang tot de wallet van de gebruiker wordt verkregen. Ook een fake Solflare wallet extensie in de Firefox Store blijkt te zijn ontwikkeld om seed phrases te stelen, alsmede een fake Rabby Wallet extensie die het op seed phrases heeft voorzien.
Het is niet de eerste keer dat dergelijke malafide extensies worden aangetroffen. Onlangs meldde een securitybedrijf dat het tientallen extensies had gevonden die via addons.mozilla.org werden aangeboden en namen gebruikten zoals Coinbase, MetaMask, Trust Wallet, Phantom, Exodus, OKX, Keplr, MyMonero, Bitget, Leap, Ethereum Wallet en Filfox.
Niet alleen gebruikten de extensies dezelfde naam en logo's van bekende wallets, ook hadden ze honderden 5-sterren reviews die door de aanvallers waren geplaatst. In verschillende gevallen maakten de aanvallers misbruik van het feit dat de officiële extensies open source zijn. De aanvallers kloonden de code en voegden malafide code toe om seed phrases van gebruikers te stelen.
De malafide extensies die Olejnik ontdekte zijn inmiddels ook verwijderd. Volgens de onderzoeker gaat het hier niet om geïsoleerde incidenten maar is het een gecoördineerde campagne. Gebruikers moeten dan ook zeer voorzichtig zijn met Firefox cryptowallet-extensies en die alleen via officiële stores installeren. Verder moet de identiteit van de uitgever worden geverifieerd en de versiegeschiedenis worden gecontroleerd.
"Mozilla heeft duidelijk een probleem. En het is een groot probleem. Ze worstelen met het detecteren van dreigingen en malafide code. De store staat vol met extensies die datastelende code bevatten", aldus Olejnik op X. "Het is mogelijk nodig om ervan uit te gaan dat elke Firefox-extensie als mogelijk besmet moet worden behandeld."
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.