Соединение подтверждено: 40 вредоносных идентификаторов, а также раскрытые секреты криптокошелька всё ещё требуют миграции после удаления дополнений.

Компания по кибербезопасности в цепочках поставок ПО Socket обнаружила 40 идентификаторов дополнений для Firefox с подтверждённым вредоносным поведением, включая вывод криптовалюты, в том числе девять, которые ранее распространяли инструменты для спортивных результатов под теми же идентификаторами.

Любому, чья восстановительная фраза, приватный ключ или ключевой брелок кошелька достигли одной из вредоносных версий, следует считать этот кошелёк скомпрометированным, потому что удаление дополнения не может отменить раскрытый секрет

Отчет от 19 августа связал 77 идентификаторов с тем, что Socket предварительно называет «фабрикой краж кошельков Offside»: 40 из них содержали подтвержденное вредоносное поведение. Остальные 37 были обманными или подозрительными «оболочками» для спортивных счетов; в проанализированных версиях не было подтвержденной полезной нагрузки для краж.

40 вредоносных идентификаторов использовали различные пути атак. Семь были удаленно управляемыми фишинговыми загрузчиками, 15 — захватывали recovery phrase, приватные ключи или другие секреты криптокошелька, 13 — измененные клоны программного обеспечения кошелька Rabby, которые отправляли сериализованные ключевые хранилища (keyrings) наружу до локального шифрования, и пять собирали учетные данные и данные из буфера обмена.

Recovery phrase (фраза восстановления) или приватный ключ могут восстановить кошелек в другом месте, а сериализованное ключевое хранилище (keyring) аналогично раскрывает состояние аккаунта кошелька до того, как шифрование сможет защитить его.

Любой, кто ввел один из этих секретов, либо использовал затронутую сборку, которая передавала ее ключевое хранилище (keyring), должен переместить оставшиеся активы в новый криптокошелек, созданный на основе новой recovery-phrase (фразы восстановления).

Пользователи, которые были подвержены только группе «учетные данные-и-буфер обмена», должны изменить затронутые пароли, завершить активные сеансы по возможности и проверить скопированные адреса назначения. Ключи кошелька нужно ротировать (обновлять), когда произошла утечка wallet-secret или exposure ключевого хранилища (keyring).long

Mozilla заявляет, что использует автоматизированные индикаторы риска и ручную проверку для выявления вредоносных дополнений к кошелькам, и рекомендует пользователям устанавливать только расширения, связанные с официальным сайтом поставщика кошелька.

Socket задокументировал возможности краж и инфраструктуру эксфильтрации, но не установил подтвержденных жертв, приписываемые транзакции или общий итог потерь кампании.

#Write2Earn

#altcoins

#solana

#HotTrends

#TrendingTopic