Uma investigação conduzida pela equipe de cibersegurança da empresa Socket identificou uma rede coordenada de 77 extensões criadas para o navegador Mozilla Firefox que atuam no roubo de carteiras digitais de criptomoedas e credenciais de acesso. O esquema opera, pelo menos, desde março e utiliza uma linha de produção em massa de softwares para enganar a moderação da loja oficial de complementos e atingir investidores do setor Web3.Do total, 40 extensões tinham ferramentas diretas para roubar dados e desviar o dinheiro das vítimas. As outras 37 funcionavam como iscas: prometiam recursos básicos no computador, como geradores de senhas ou ferramentas de captura de tela, mas apenas exibiam placares de jogos. Essa estratégia servia para conseguir a aprovação na loja do Firefox sem levantar suspeitas, de acordo com os analistas. Uma vez liberados, os autores alteravam esses mesmos programas e incluíam os códigos do golpe por meio de atualizações.Entre os alvos imitados pelos criminosos estavam nomes populares do ecossistema de criptoativos, como OKX, Rabby Wallet e TronLink. Os golpistas usavam técnicas visuais como a troca de letras por caracteres semelhantes, a exemplo do número zero no lugar da letra “O”, para fazer com que as extensões parecessem legítimas aos olhos dos usuários que navegavam pela loja do Firefox.O pesquisador de segurança da Socket, Kirill Boychenko, descreveu que a dinâmica financeira compensa o esforço dos invasores, mesmo quando as ferramentas são removidas rapidamente após a denúncia:“Uma única instalação bem-sucedida pode expor uma frase de recuperação, chave privada ou estado de carteira que vale muito mais do que o custo de publicar repetidamente extensões descartáveis. Essa lógica econômica ajuda a explicar a persistência dos criminosos em visar o ecossistema de extensões do Firefox, mesmo quando itens individuais têm vida curta e acabam excluídos”, afirmou.Esquema criminosoO mecanismo de ação dos complementos maliciosos variava em diferentes abordagens, todas com o objetivo de capturar as chaves secretas e as frases de recuperação (senhas mestras de 12 a 24 palavras que dão acesso total ao patrimônio do usuário).Em um grupo de extensões, os criminosos usavam um sistema de controle remoto que ativava telas falsas de login apenas quando desejavam, o que mantinha o aplicativo com aparência inofensiva durante as checagens iniciais.Em outro, o código legítimo de carteiras digitais era modificado para interceptar as informações sigilosas antes que o próprio aplicativo fizesse a criptografia local no computador. Houve ainda variantes programadas para monitorar a área de transferência do computador e capturar senhas e códigos copiados pelos usuários no dia a dia.A Mozilla foi notificada durante a investigação e removeu as extensões ativas do repositório oficial. Os pesquisadores da Socket alertam, no entanto, que a desinstalação de um complemento fraudulento não garante a proteção do dinheiro caso as chaves privadas ou palavras de recuperação tenham sido digitadas na ferramenta. Nessas situações, os criminosos mantêm a posse das credenciais de forma permanente, o que exige a transferência imediata de qualquer saldo remanescente para uma nova carteira criada em ambiente seguro.Por falar em universo digital, a Microsoft revelou como um vírus camuflado para Mac engana segurança e rouba dados em segundos. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.