ИИ, троянски коне и милиони долари: как да спрем тази епидемия?
Мащабната кампания GreedyBear е проникнала в магазина за разширения на Mozilla, като е заразила Firefox със 150 зловредни разширения и е откраднала близо един милион долара от потребителите. Според Koi Security нападателите са маскирали софтуера си като популярни портфейли за криптовалути MetaMask, TronLink и Rabby. На първия етап в магазина са били качени защитени версии, които са преминали през модерация и са събрали фалшиви положителни отзиви. След това авторите са променили имената, логото и са внедрили код за кражба на данни.
Модифицираните разширения са прихващали въвеждането на данни във формулярите и изскачащите прозорци, като са изпращали откраднатите ключове и IP адресите на жертвите към отдалечен сървър. Според говорителя на Koi Security Тувал Адмони кодът е улавял идентификационните данни директно в интерфейса на самото разширение и при инициализиране е изпращал IP адреса за евентуална идентификация или избор на цел.
Кампанията е била подкрепена от мрежа от уебсайтове за пиратски софтуер, които са разпространили около 500 зловредни изпълними файла. Освен това са използвани фалшиви страници, представящи се за Trezor, Jupiter Wallet и фиктивни „работилници“ за възстановяване на криптовалути. Тези ресурси са разпространявали троянски коне, крадци на данни като LummaStealer и дори рансъмуер. Всички те са водели до един и същ IP адрес, който е действал като контролен център.

Koi Security предаде данните на Mozilla и злонамерените разширения бяха премахнати от каталога, но мащабът и лекотата на изпълнение показаха как изкуственият интелект помага на престъпниците бързо да разработват и разширяват подобни схеми. Анализът на кода разкри признаци на автоматично генериране, което позволява на нападателите да променят полезния товар по-бързо и да избягват откриването.
Firefox вече се сблъска с подобна атака миналия месец, като повече от 40 фалшиви разширения копираха добре познатите криптопортфейли Coinbase, MetaMask, Trust Wallet, Phantom, Exodus, OKX, Keplr и MyMonero. Това се случи, въпреки че Mozilla внедри система за откриване на такива добавки през юни 2025 г.
Изследователите отбелязват, че GreedyBear може да се разпространи извън Firefox – в уеб магазина на Chrome вече е открито злонамерено разширение Filecoin Wallet, което използва същия код за кражба на данни и комуникира със същия сървър. Експертите съветват да изтегляте портфейли само чрез линкове от официалните уеб сайтове и внимателно да проверявате информацията и отзивите на разработчика.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!