Шістнадцять доповнень для Firefox були копіями справжніх гаманців, аж до навмисної одруківки
Одне з них називалося Raabby WaIIet. Дві великі літери i замість l, зайва a в першому слові, а в усьому іншому - бездоганна копія гаманця, яким користується майже мільйон людей.
Джозеф Едвардс із компанії Socket знайшов шістнадцять таких на сайті доповнень Mozilla: чотири клонували Rabby, дванадцять - OKX. Це були не грубі підробки. Зловмисники взяли увесь код справжнього розширення й дописали кілька рядків до функції імпорту, тож коли ви вставляли фразу відновлення з дванадцяти чи двадцяти чотирьох слів або приватний ключ із 64 символів, її копіювали на підконтрольну їм адресу Cloudflare Workers, перш ніж гаманець спокійно завершував налаштування рівно так, як ви й очікували. Нічого не ламалося. Нічого не попереджало. Усі шістнадцять заявляли у своїх маніфестах, що не збирають жодних даних. Mozilla прибрала весь комплект 5 жовтня.
У більшості читачів немає криптогаманця, і саме цей трюк спрацьовує лише тоді, коли він є. Запам'ятати варто сам канал. Розширення браузера бачить усе, що ви друкуєте на сторінці, і майже ніхто не переглядає ті, які встановив два роки тому заради пошуку купонів чи перемикача темної теми. Відкрийте цього тижня сторінку розширень свого браузера й видаліть усе, чого не можете пояснити. Якщо ви справді вписали справжню фразу відновлення в одне з цих розширень, вважайте той гаманець втраченим: створіть новий на чистій машині й перенесіть те, що лишилося.
Перевірка безпеки Tendvane прочісує комп'ютер у пошуках програм, які з'явилися без чіткого запрошення, а майстер відновлення для викраденого браузера бере на себе прибирання, коли щось оселилося у Firefox чи Chrome і не хоче йти по-доброму.