Présentation

En octobre 2026, des chercheurs en cybersécurité ont identifié un groupe de 16 extensions Mozilla Firefox conçues pour usurper les interfaces des portefeuilles cryptographiques Rabby et OKX. Les extensions, publiées sous des noms tels que view-focus-bright@webtools.co@6.12.2 ou core-hub-peak@neattools.example@8.24.21, se présentent comme des portails de portefeuille, des utilitaires de bureau ou des outils de navigation. Quatre d’entre elles reproduisent l’apparence de Rabby Wallet, les douze restantes imitent OKX Wallet. Toutes, à l’exception d’une, contactent le domaine *.icy-star-f45c.workers.dev hébergé sur Cloudflare.

view-focus-bright@webtools.co@6.12.2
quick-track-nest@tabtools.co@8.1.18
vibe-kit-tool@fasttools.co@9.21.9
edge-hub-snap@protools.net@4.12.24
core-hub-peak@neattools.example@8.24.21
... (et 10 autres)

Mécanisme d’interception et d’exfiltration

Les modules JavaScript intégrés aux extensions injectent du code dans les pages d’importation de portefeuille. Lorsqu’un utilisateur saisit une phrase de récupération (mnemonic) ou une clé privée, le script capte ces valeurs via les écouteurs d’événements du DOM, les encode en JSON, puis les transmet via une requête fetch vers le sous‑domaine Cloudflare Workers mentionné. Le serveur Workers agit comme un collecteur centralisé, stockant les secrets dans des logs ou les redirigeant vers des services de messagerie externe. Cette chaîne d’exfiltration repose sur le même modèle de communication que la campagne d’août 2026, confirmant la réutilisation du code de manipulation des identifiants.

Analyse de la campagne

Les auteurs de la campagne varient les métadonnées des extensions – identifiants, versions, descriptions – afin d’échapper aux filtres automatisés des magasins d’extensions. Malgré ces changements de surface, l’architecture interne reste identique : interface utilisateur reproduite, logique de capture des credentials et point d’exfiltration unique. Le recours à Cloudflare Workers offre une infrastructure résiliente, difficile à bloquer sans impacter les services légitimes du même fournisseur. Tous les modules ont été retirés du catalogue Firefox le 5 octobre 2026, mais aucune preuve de désinstallation automatique n’a été fournie, laissant les systèmes déjà infectés exposés.

Recommandations

Les utilisateurs ayant installé l’une des extensions et entré une phrase de récupération doivent considérer leurs fonds compromis, créer un nouveau portefeuille sur une machine non contaminée et transférer les actifs. Les organisations gérant des postes de travail doivent auditer les extensions installées, appliquer des politiques de blocage des add‑ons non approuvés et déployer des solutions de surveillance comportementale capables de détecter les requêtes sortantes vers des domaines Workers inconnus. Enfin, la communauté Firefox devrait renforcer la validation des packages en intégrant des signatures de code et en exigeant une vérification d’identité du développeur.