Onafhankelijk platform voor cybersecurity in Nederland

16 kwaadaardige Firefox-extensies stelen cryptowallet herstelzinnen

2 min lezen

Zestien malafide Firefox-extensies imiteren Rabby en OKX wallets om herstelzinnen en private keys van cryptowallets te stelen.

Cybersecurityonderzoekers hebben een cluster van zestien kwaadaardige Mozilla Firefox-extensies ontdekt die in staat zijn om herstelzinnen en private keys van cryptowallets te stelen. Deze extensies doen zich voor als walletportalen, desktophulpmiddelen en browsertolls, maar hun code onderschept herstelzinnen en private keys tijdens het importeren van wallets en probeert deze gegevens te verzenden naar door aanvallers gecontroleerde Cloudflare Workers, aldus onderzoeker Joseph Edwards in een analyse.

De extensies, waarvan vier klonen zijn van Rabby Wallet en de rest gerichte klonen van OKX Wallet, communiceren vrijwel allemaal met het domein "*.icy-star-f45c.workers[.]dev". Het doel is het verzamelen en exfiltreren van mnemonic phrases en private keys naar deze Cloudflare Workers-omgeving. Deze campagne wordt gezien als een voortzetting van een eerdere golf die in augustus 2026 werd gedocumenteerd. De aanvallers wisselen pakketnamen, versies, extensie-ID's, beschrijvingen en presentatie, maar hergebruiken dezelfde walletinterfaces, credentialverwerkingslogica en netwerkstructuur. Op 5 oktober 2026 zijn alle extensies verwijderd uit de Firefox Add-ons Store.

Gebruikers die een van deze extensies hebben geïnstalleerd en hun echte herstelzin of private key hebben ingevoerd in de nepwallets, moeten ervan uitgaan dat hun wallet is gecompromitteerd. Het advies is om een nieuwe wallet aan te maken vanaf een schoon systeem en de digitale assets over te zetten. Deze ontdekking sluit aan bij recente vondsten van meerdere kwaadaardige of verdachte extensies voor Firefox, Google Chrome en Microsoft Edge, waaronder een Firefox-extensie die zich voordoet als een identiteitsverificatiehulpmiddel maar sessiecookies steelt via injectie in accounts.google.com, en diverse clusters van Chrome- en Edge-extensies die data verzamelen, gebruikersgedrag monitoren en phishingcampagnes uitvoeren. Deze campagnes zijn actief sinds maart 2025 en worden toegeschreven aan verschillende dreigingsactoren, waaronder een Koreaanse en Russische groep.

Gepubliceerd op 8 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)