// 1 CRITICAL · 1 ZERO-DAY · 4 CVE · 4 EXPLOIT NELLE ULTIME 24H
La società di sicurezza Socket ha identificato una campagna denominata 'Offside Wallet Theft Factory' composta da 77 estensioni Firefox collegate tra loro, di cui 40

La società di sicurezza Socket ha identificato una campagna denominata 'Offside Wallet Theft Factory' composta da 77 estensioni Firefox collegate tra loro, di cui 40 confermate come malware per il furto di frasi di recupero e credenziali di wallet crittografici. I record di firma Mozilla collocano l'attività della campagna tra il 9 marzo e il 3 agosto 2026. Le fonti editoriali del 25 agosto 2026 hanno riportato i risultati della ricerca di Socket; non è disponibile una fonte primaria diretta dal team di Socket. Alcune estensioni erano ancora attive al momento della segnalazione.

Punti chiave
  • Socket ha collegato 77 estensioni Firefox attraverso pattern di codice condiviso, ID simili e infrastrutture comuni: 40 sono confermate malevole, 37 si presentavano come strumenti utili ma eseguivano solo app per punteggi sportivi.
  • Nove estensioni confermate malevole hanno iniziato la propria vita come app per punteggi sportivi — calcio, basket, NBA, football americano — e sono state convertite in malware per wallet tramite aggiornamento sotto lo stesso ID Firefox.
  • Circa la metà delle estensioni malevoli presenta un'interfaccia wallet convincente per raccogliere frasi di recupero o chiavi private; 13 sono build modificate di Rabby Wallet che si comportano normalmente ma esfiltrano i dati dell'account; 5 raccolgono credenziali salvate e contenuti degli appunti.
  • L'estensione contraffatta '0KX WEB3' — che usa uno zero al posto della 'O' di OKX — richiede solo due permessi (storage e tabs) perché funge da veicolo di phishing controllato da remoto tramite Supabase, secondo quanto riportato da CyberNews.

Il trojan horse degli aggiornamenti: dal tabellino allo svuota-wallet

Il meccanismo che rende insidiosa questa campagna non è la complessità tecnica del payload, ma l'abuso del modello di trust degli store di estensioni. Le estensioni ottengono legittimità attraverso funzionalità innocue — nel caso di nove di esse, app per punteggi sportivi — accumulando installazioni organiche. Quando l'operatore decide di attivare la fase malevola, il codice viene sostituito via aggiornamento sotto lo stesso identificativo di estensione, sfruttando i permessi già concessi dall'utente.

Questo pivoting rende inefficace il principale criterio di sicurezza informale adottato dagli utenti: giudicare un'estensione dai permessi richiesti al momento dell'installazione. I permessi erano quelli di un'app sportiva banale; il malware arriva dopo, attraverso un aggiornamento che l'utente non ha motivo di sospettare. Le 37 estensioni 'shell' sportive condividono un'unica credenziale hardcoded per un provider di dati sportivi legittimo, secondo quanto riportato da Decrypt.

La variante '0KX WEB3': quando meno permessi significano più pericolo

Tra le estensioni analizzate, '0KX WEB3' rappresenta un caso che mostra come i permessi limitati non garantiscano innocuità. Anziché richiedere accesso esteso al browser, questa estensione si limita a storage e tabs — due permessi comuni. Il meccanismo si attiva attraverso un progetto Supabase hardcoded, con URL e chiave API anonima incorporati nel codice. L'estensione interroga la tabella public_notes del database remoto e carica in popup gli URL restituiti.

Socket classifica questo comportamento come "remote-controlled phishing delivery extension" piuttosto che infostealer convenzionale, secondo quanto riportato da CyberNews: il payload non risiede nell'estensione stessa, ma viene distribuito dinamicamente. L'estensione impersona OKX, sfruttando la sostituzione di una lettera nel nome.

"Socket Threat Research uncovered a 77-extension Firefox campaign: 40 steal wallet secrets and credentials. Another 37 posed as unrelated tools but displayed sports scores. Nine began as score apps before later updates turned them into wallet malware." — Socket (riportato da Decrypt)

I numeri della campagna

Il breakdown delle 40 estensioni confermate malevole — fornito da Socket e ripetuto coerentemente dalle fonti editoriali — mostra una diversificazione tattica: circa venti presentano un'interfaccia finta di wallet per la raccolta diretta di frasi di recupero; 13 sono build modificate di Rabby Wallet che replicano il comportamento legittimo dell'app originale ma instradano i dati dell'account verso server esterni; 5 si concentrano sul furto di credenziali salvate nel browser e di contenuti degli appunti. Per le restanti due, le fonti non specificano la variante tecnica precisa.

Le estensioni impersonano prodotti consolidati del settore Web3: oltre a OKX, Rabby Wallet e TronLink, con nomi che spesso sfruttano caratteri simili o leggermente alterati rispetto ai brand originali. Questa tecnica mira a cogliere utenti che cercano estensioni conosciute ma non verificano con attenzione il nome esatto o il publisher.

Cosa fare adesso

  • Chiunque abbia inserito frasi di recupero o chiavi private in estensioni Firefox per wallet tra marzo e agosto 2026 dovrebbe considerarle "permanentemente compromesse", secondo la raccomandazione di Socket riportata da Decrypt: "move funds to a new wallet".
  • La verifica dell'autenticità di un'estensione richiede il confronto diretto con il sito ufficiale del vendor del wallet, confermando l'ID dell'estensione e il publisher: i nomi simili non bastano.
  • Mozilla ha rimosso e inserito in blocklist le estensioni fraudolente; gli utenti che le avevano installate dovrebbero verificare che non siano più presenti nel browser.

Il contesto: controlli del 2025 e loro limiti

Nel 2025 Mozilla aveva introdotto un meccanismo di sicurezza specifico per il Firefox Add-on Portal. Queste misure si sono rivelate insufficienti a bloccare la campagna 'Offside Wallet Theft Factory', attiva da marzo ad agosto 2026. Il brief non specifica i dettagli tecnici di questo fallimento.

CyberNews ha fornito contesto storico su estensioni Chrome con problemi analoghi, ma le fonti non stabiliscono un paragone sistematico tra le piattaforme. La campagna di Socket mostra che il problema degli aggiornamenti malevoli non è limitato a un ecosistema.

"Even short-lived cryptocurrency wallet extensions can cause immediate and irreversible financial harm once victims expose recovery phrases or private keys" — Socket (riportato da CyberNews)

Limiti delle fonti e raccomandazioni

Questo articolo si basa esclusivamente su articoli editoriali di Decrypt, CyberNews e altre fonti secondarie del 25 agosto 2026, che riportano tutti la stessa ricerca di Socket. Nessuna fonte primaria diretta da Socket è disponibile. I dettagli tecnici specifici — come il meccanismo Supabase di '0KX WEB3' — provengono da CyberNews e non sono verificabili indipendentemente. Il numero esatto di vittime o di fondi rubati non è riportato in alcuna fonte. Socket non ha stabilito una singola entità dietro tutte le 77 estensioni.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. decrypt.co
  2. cybernews.com
  3. cryptonews.net
  4. gncrypto.news
  5. tech.yahoo.com