Navegación

16 extensiones maliciosas de Firefox se hacen pasar por las carteras Rabby y OKX para robar frases de recuperación.

fuente: https://thehackernews.com/2026/10/16-malicious-firefox-extensions-pose-as.html

Investigadores de ciberseguridad han descubierto un grupo de 16 extensiones maliciosas para Mozilla Firefox capaces de robar frases de recuperación y claves privadas de monederos de criptomonedas.

"Las extensiones se hacen pasar por portales de monederos, utilidades de escritorio y herramientas del navegador, pero su código intercepta las frases de recuperación y las claves privadas durante la importación de monederos e intenta enviar esos secretos a servidores Cloudflare controlados por el atacante", explicó Joseph Edwards, investigador de Socket, en un análisis.

A continuación se muestran los nombres de las extensiones:

view-focus-bright@webtools.co@6.12.2 quick-track-nest@tabtools.co@8.1.18 vibe-kit-tool@fasttools.co@9.21.9 edge-hub-snap@protools.net@4.12.24 core-hub-peak@neattools.example@8.24.21 sipoo-grozza@browserweb.com@2.1 mozart-seo@webtools.com@1.4 clean-file-bar@neattools.com@4.21.8 clean-net-timer@plugify.example@4.17.1 manager-square@webtools.com@1.4 manager-course@webtools.com@1.4 val-andrew@browserweb.com@1.4 manager-team@browserweb.com@1.4 valory-andrew@browserweb.com@1.4 franklin-uk@browserweb.com@1.4 franklin-uro@browserweb.com@1.4

Cuatro de estas extensiones son clones de Rabby Wallet, mientras que el resto son clones dirigidos de OKX Wallet. Se ha descubierto que todos los complementos identificados, excepto uno, se conectan al dominio "*.icy-star-f45c.workers[.]dev". El objetivo final es recopilar frases mnemotécnicas y claves privadas para extraerlas al dominio Cloudflare Workers.

Se estima que esta actividad es una continuación de una oleada anterior que la empresa de seguridad de aplicaciones documentó en agosto de 2026. Los hallazgos sugieren que los ciberdelincuentes están rotando los nombres de los paquetes, las versiones, los identificadores de extensión, las descripciones y la capa de presentación, mientras reutilizan las mismas interfaces de billetera, la lógica de gestión de credenciales y la infraestructura de red.

A partir del 5 de octubre de 2026, todas las extensiones han sido eliminadas. Los usuarios que hayan instalado alguna de las extensiones mencionadas e introducido una frase de recuperación o clave privada real en las interfaces de monedero falsas deben asumir que sus datos han sido comprometidos, crear un nuevo monedero desde un sistema limpio y transferir sus activos.

Últimas noticias

09 DE OCTUBRE, 2026

La amenaza silenciosa del malware Midnight Mimosa.

La destacada empresa de ciberseguridad Bitdefender publicó recientemente un informe exhaustivo que revela una campaña masiva de malware denominada Midnight Mimo...

Leer artículo →
09 DE OCTUBRE, 2026

Japón registra un fuerte aumento en las filtraciones de datos web en medio del abuso de las API móviles y los ataques a Metabase.

Según el Centro de Coordinación JPCERT (JPCERT/CC), los atacantes responsables de una serie de filtraciones de datos personales en organizaciones japonesas abus...

Leer artículo →
09 DE OCTUBRE, 2026

El FBI incautó herramientas de escaneo de vulnerabilidades y de spear phishing utilizadas por hackers vinculados a China.

El FBI y el Departamento de Justicia de EE. UU. han incautado siete dominios vinculados a Microscan y FishHub, dos herramientas de hacking presuntamente operada...

Leer artículo →