Firefox tarayıcı uzantıları aracılığıyla gerçekleştirilen kripto para cüzdanı hırsızlığına yönelik geniş çaplı bir kampanya tespit edilmiştir. Güvenlik araştırmacıları, 40'tan fazla kötü amaçlı uzantının, kullanıcıların dijital varlıklarını hedef aldığını belirlemiştir. Bu kampanya, en az Nisan 2025'ten bu yana aktif olup, son haftalarda dahi Firefox Eklentileri mağazasına yeni kötü amaçlı uzantılar yüklenmeye devam etmiştir.

Teknik Analiz ve Tespit Yöntemleri:
  • Kimlik Taklidi ve Güven Kazanma: Kötü amaçlı uzantılar, Coinbase, MetaMask, Trust Wallet, Phantom, Exodus, OKX, Keplr, MyMonero, Bitget, Leap, Ethereum Wallet ve Filfox gibi popüler cüzdan platformlarının meşru araçlarını taklit etmektedir. Bu taklit, aynı isim ve logoların kullanılmasıyla gerçekleştirilmektedir.
  • Popülerlik Manipülasyonu: Saldırganlar, sahte 5 yıldızlı yorumlar ekleyerek uzantıların popülaritesini yapay olarak şişirmiş, bu yolla gerçek kurulum sayılarının çok ötesinde bir güvenilirlik illüzyonu yaratmıştır.
  • Kaynak Kodu Klonlama ve Enjeksiyon: Bazı meşru cüzdan uzantılarının açık kaynak kodlu olmasından faydalanılmıştır. Saldırganlar, bu uzantıların kaynak kodunu klonlayarak kendi kötü amaçlı işlevlerini (cüzdan anahtarlarını ve seed phrase'leri hedef web sitelerinden çıkarma ve uzak sunucuya sızdırma) enjekte etmiştir. Ayrıca, kurbanların harici IP adreslerinin de sızdırıldığı tespit edilmiştir.
  • Gelişmiş Tespit Zorluğu: Geleneksel kimlik avı saldırılarından (sahte web siteleri veya e-postalar) farklı olarak, bu uzantılar doğrudan kullanıcının tarayıcısında faaliyet göstermektedir. Bu durum, klasik uç nokta güvenlik araçlarıyla tespit edilmelerini veya engellenmelerini önemli ölçüde zorlaştırmaktadır. Saldırganlar, "düşük efor, yüksek etki" yaklaşımıyla kullanıcı deneyimini bozmadan ve anında tespiti engelleyerek operasyonlarını sürdürmüştür.
  • Köken Analizi: Kötü amaçlı yazılımın kaynak kodunda Rusça yorumların bulunması ve komuta-kontrol (C2) sunucusundan elde edilen bir PDF dosyasındaki meta veriler, Rusça konuşan bir tehdit aktör grubuna işaret etmektedir.
Alınan Önlemler ve Tavsiyeler:
Mozilla, MyMonero Wallet hariç tespit edilen tüm kötü amaçlı eklentileri yayından kaldırmıştır. Tarayıcı üreticisi, kullanıcıların kimlik bilgilerini çalarak varlıklarını hedef alan sahte kripto cüzdanı uzantılarını popülerlik kazanmadan önce tespit etmek ve engellemek için "erken tespit sistemi" geliştirdiğini belirtmiştir.

Kullanıcıların bu tür tehditlere karşı korunmak için aşağıdaki hususlara dikkat etmeleri kritik öneme sahiptir:
  • Uzantıları yalnızca doğrulanmış yayıncılardan yükleyin.
  • Uzantıların kurulum sonrası davranışlarını kontrol edin ve sessizce değişiklik yapıp yapmadıklarını doğrulayın.
  • İstenen izinleri dikkatlice inceleyin ve gereksiz veya aşırı izinler talep eden uzantılardan kaçının.