Socket hôm nay đã công bố một loạt tiện ích mở rộng độc hại cho Firefox: 40 tiện ích đã được xác nhận là đánh cắp ví hoặc thông tin đăng nhập, và thêm 37 tiện ích có liên quan tới cùng một mạng lưới phát hành.

Điều đáng chú ý hơn cả “đăng giả ví” là việc một số tiện ích ban đầu chỉ là tỉ số thể thao hoặc công cụ thông thường, sau đó lại tận dụng cùng một Firefox ID và qua các bản cập nhật phiên bản để biến thành chương trình đánh cắp ví. Khi người dùng cài đặt lần đầu, chức năng mà họ thấy có thể thực sự là bình thường.

Đây chính là rủi ro chuỗi cung ứng của ví trình duyệt: bạn không chỉ tin vào gói cài đặt, mà còn tin vào cả tài khoản nhà phát hành, các bản cập nhật tự động sau đó và nội dung từ xa được nạp vào tiện ích mở rộng. Việc kiểm tra tên và xếp hạng tại thời điểm cài đặt chỉ chứng minh rằng lúc đó nó có vẻ bình thường, không thể đảm bảo rằng nửa năm sau phiên bản vẫn còn bình thường.

Trong đó, 13 phiên bản đã bị chỉnh sửa của tiện ích Rabby sẽ rò rỉ keyring trước khi nó được mã hóa cục bộ. Chi tiết này đi ngược lại thông thường: ngay cả khi ví tuyên bố “dữ liệu được mã hóa cục bộ”, thì chỉ cần mã độc “chen” vào trước khi mã hóa, nó vẫn có thể lấy được bản rõ.

Cách tôi làm là tách tài sản khỏi trình duyệt: ví phục vụ tương tác tần suất cao chỉ giữ số tiền nhỏ; tài sản dài hạn không để trong tiện ích mở rộng trình duyệt dùng hằng ngày; kiểm tra định kỳ danh sách tiện ích, nhà phát hành và các thay đổi ở phiên bản gần đây. Nếu phát hiện biểu tượng, quyền hoặc giao diện đột ngột thay đổi, hãy tạm vô hiệu hóa trước, không vội nhập lại cụm từ khôi phục để xác minh.

Cửa hàng chính thức có thể giảm chi phí sàng lọc, nhưng không thể tự động thay bạn tiếp tục xác minh chuỗi cập nhật.

Bạn kiểm tra các tiện ích mở rộng ví trong trình duyệt của mình bao lâu một lần?