Các nhà nghiên cứu an ninh mạng đã phát hiện một nhóm gồm 16 tiện ích mở rộng Mozilla Firefox độc hại có khả năng đánh cắp cụm từ khôi phục (recovery phrases) và khóa cá nhân (private keys) của ví tiền điện tử.
"Các tiện ích mở rộng này giả mạo dưới dạng cổng đăng nhập ví, công cụ tiện ích máy tính và công cụ trình duyệt, nhưng mã của chúng sẽ chặn các cụm từ khôi phục và khóa cá nhân trong quá trình người dùng nhập ví, sau đó cố gắng gửi những bí mật đó đến Cloudflare Workers do kẻ tấn công kiểm soát," nhà nghiên cứu Joseph Edwards từ Socket cho biết trong một bài phân tích.
Danh sách các tiện ích mở rộng độc hại
- [email protected]@6.12.2
- [email protected]@8.1.18
- [email protected]@9.21.9
- [email protected]@4.12.24
- [email protected]@8.24.21
- [email protected]@2.1
- [email protected]@1.4
- [email protected]@4.21.8
- [email protected]@4.17.1
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
- [email protected]@1.4
Bốn trong số các tiện ích này là bản sao giả mạo của Rabby Wallet, trong khi những cái còn lại là bản sao nhắm mục tiêu vào OKX Wallet. Hầu hết các tiện ích bổ sung được xác định đều liên lạc với tên miền "*.icy-star-f45c.workers[.]dev". Mục tiêu cuối cùng là thu thập các cụm từ ghi nhớ (mnemonic phrases) và khóa cá nhân để chuyển chúng về tên miền Cloudflare Workers.
Hoạt động này được đánh giá là sự tiếp nối của một làn sóng tấn công trước đó mà công ty an ninh ứng dụng này đã ghi nhận vào tháng 8 năm 2026. Các phát hiện cho thấy những kẻ tấn công đang liên tục thay đổi tên gói, phiên bản, ID tiện ích mở rộng, mô tả và giao diện bên ngoài, trong khi vẫn tái sử dụng các giao diện ví, logic xử lý thông tin đăng nhập và cơ sở hạ tầng mạng cũ.
Cảnh báo và biện pháp khắc phục
Tính đến ngày 5 tháng 10 năm 2026, tất cả các tiện ích mở rộng này đã bị gỡ bỏ. Những người dùng đã cài đặt bất kỳ tiện ích nào ở trên và đã nhập cụm từ khôi phục hoặc khóa cá nhân thực vào giao diện ví giả mạo nên coi như tài khoản đã bị xâm nhập. Họ cần tạo một ví mới từ một hệ thống sạch và chuyển tài sản của mình ngay lập tức.
Các phát hiện liên quan về tiện ích mở rộng độc hại
Những phát hiện này trùng khớp với việc phát hiện nhiều tiện ích mở rộng độc hại hoặc đáng ngờ khác cho Firefox, Google Chrome và Microsoft Edge trong những tháng gần đây:
- Một tiện ích Firefox có tên "ID- Pay" ([email protected]) giả mạo là công cụ xác minh danh tính để mở các tài liệu PDF được bảo vệ, nhưng thực chất chứa chức năng tải mã độc từ máy chủ của kẻ tấn công và chèn JavaScript vào tên miền "accounts.google[.]com" hợp pháp để đánh cắp session cookies.
- Một nhóm gồm 32 tiện ích mở rộng trình duyệt độc hại trên Chrome Web Store và Microsoft Edge Add-ons Store giả mạo là các công cụ năng suất vô hại, nhưng lại thu thập dữ liệu, theo dõi thói quen duyệt web và âm thầm thay đổi tab hiện tại bằng một URL đích được chỉ định từ xa. Chiến dịch này đã hoạt động từ tháng 3 năm 2025 và được cho là do một nhóm tin tặc nói tiếng Hàn thực hiện.
- Một nhóm khoảng 30 tiện ích mở rộng độc hại giả mạo các công cụ năng suất, tiện ích quyền riêng tư và dịch vụ liên quan đến tiền điện tử được xuất bản dưới tên của các nhân vật tài chính nổi tiếng nhằm điều hướng nạn nhân đến các trang phishing ví tiền điện tử.
- Một nhóm gồm 31 tiện ích mở rộng Chrome tiếng Nga được quảng cáo là VPN cho các dịch vụ bị chặn tại nước này (như Anthropic Claude, Facebook, Gemini, OpenAI ChatGPT, v.v.) nhưng thực tế lại định tuyến lưu lượng truy cập qua một proxy có danh sách máy chủ được lấy từ GitHub Pages hoặc Telegram.
- Tiện ích mở rộng Stylish trên Chrome Web Store bị phát hiện chặn các cuộc hội thoại từ ChatGPT, Gemini, Claude, Perplexity, Character.AI và GitHub Copilot để gửi toàn bộ nội dung phản hồi về cho bên vận hành.
- Tiện ích "Urban VPN" bao gồm tính năng "chống lừa đảo" nhưng thực tế lại âm thầm truyền các URL đã truy cập đến máy chủ do BIScience vận hành và từng bị cáo buộc thu thập các cuộc hội thoại AI của người dùng.
- Tiện ích "Poper Blocker" được tiếp thị là trình chặn quảng cáo nhưng lại chứa một trình thông dịch tải các hướng dẫn từ máy chủ C2, lách các quy tắc Manifest V3 của Google để thu thập dấu vân tay trình duyệt, lịch sử duyệt web và thông tin hồ sơ mạng xã hội.
Khuyến nghị bảo mật
Để chống lại các mối đe dọa từ tiện ích mở rộng độc hại, người dùng được khuyên nên kiểm tra lại các tiện ích đã cài đặt và gỡ bỏ những tiện ích không còn cần thiết. Các tổ chức nên thực hiện kiểm tra định kỳ trong môi trường quản lý, áp dụng các phương pháp giám sát thời gian thực và triển khai công nghệ giám sát hành vi để phát hiện các hoạt động đáng ngờ.