21/08/2026
Hơn 40 tiện ích mở rộng độc hại vừa được phát hiện trên Firefox, giả mạo các ví tiền số và trình quản lý mật khẩu để đánh cắp private key, thông tin đăng nhập... Chúng không được phát tán từ website lậu hay file crack mà xuất hiện ngay trên Mozilla Add-ons.
Dưới đây là tên của một số tiện ích mở rộng độc hại:
⚡Safe-Themes - Tiện ích mở rộng trình duyệt ([email protected])
⚡Rabbit For Desktop ([email protected])
⚡℞ab␢y Wa❘Iet ([email protected])
⚡Rabb-Walӏet CryptoPortfolio ([email protected])
⚡RABB-Walӏet Web3 & EVM ([email protected])
⚡Rabbit/WALLET - EVM ([email protected])...
extension hầu như đang được cấp quyền đọc dữ liệu, can thiệp vào nội dung hiển thị và theo dõi thao tác trên nhiều website. Trong chiến dịch này, kẻ tấn công tạo ra các bản sao gần như giống hệt MetaMask, Rabby, TronLink và nhiều sản phẩm Web3 khác, sao chép logo, mô tả, thậm chí dựng cả hệ thống đánh giá tích cực để tạo cảm giác đáng tin. Khi người dùng nhập cụm từ khôi phục hoặc private key vào giao diện giả mạo, dữ liệu được gửi thẳng về máy chủ của kẻ tấn công trước khi ví thật kịp hoạt động. Một số tiện ích còn theo dõi clipboard và thu thập địa chỉ IP để phục vụ việc nhắm mục tiêu.
Các tiện ích độc hại đánh cắp thông tin ví theo hai phương thức chính: một là tải từ xa một trang ví giả mạo để lừa người dùng nhập thông tin; hai là tích hợp trực tiếp chức năng đánh cắp vào bên trong tiện ích. Một số tiện ích ban đầu xuất hiện trên chợ tiện ích mở rộng chính thức của Firefox dưới dạng các công cụ xem tỷ số thể thao hoặc tiện ích phục vụ mục đích thông thường. Sau đó, chúng được chuyển đổi thành mã độc đánh cắp tài sản ví mà vẫn giữ nguyên ID tiện ích trên Firefox, khiến người dùng có thể khó nhận ra rằng một tiện ích từng được cài đặt an toàn đã bị biến thành công cụ đánh cắp thông tin.
Trong vài năm gần đây, các chiến dịch tấn công qua extension ngày càng chuyên nghiệp: có nhóm phát hành extension "sạch", tích lũy lượt tải và đánh giá rồi mới cập nhật mã độc; có nhóm giấu mã độc trong tệp hình ảnh để né kiểm duyệt; có nhóm chỉ kích hoạt khi phát hiện đúng đối tượng mục tiêu... Cho thấy quy trình kiểm duyệt của các cửa hàng ứng dụng gần như không ngăn được sự tinh vi của haker, chúng đã học cách vượt qua bằng chính yếu tố bên ngoài: logo đẹp, nhiều sao và hàng nghìn lượt cài đặt...
Bạn từng phát hiện extension độc hại nào chưa? Đã xử lý và ngăn chặn chúng như thế nào? Hãy chia sẻ ngày dưới comment nhé!