40 haitallista Firefox-laajennusta naamioitui kryptolompakoiksi – tavoitteena käyttäjien siemenlauseet
Tutkijat jäljittivät 77 toisiinsa kytkeytynyttä laajennusidentiteettiä, joista 40 vahvistettiin haitallisiksi viiden kuukauden operaation aikana ennen paljastumista.
Tiivistelmä
Socket.dev-tietoturvayhtiö paljasti kampanjan, jossa 40 haitallista Firefox-laajennusta jäljitteli OKX-, Rabby Wallet-, TronLink- ja Portal-lompakoita varastaakseen käyttäjien palautuslauseita ja yksityisiä avaimia. Kampanja oli toiminnassa maaliskuusta 2026 lähtien ennen paljastumistaan 20. elokuuta, ja laajennukset käyttivät useita eri tekniikoita tietojen keräämiseen.
Kryptolompakon näköinen selainlaajennus voi näyttää täysin aidolta ja silti tyhjentää lompakon minuuteissa.
Socket.dev-tietoturvayhtiö paljasti 20. elokuuta laajan Firefox-laajennuksiin kohdistuneen operaation, jossa rikolliset jäljittelivät tunnettuja kryptolompakkoja käyttäjien siemenlauseiden ja yksityisten avainten varastamiseksi. Laajennukset asennettiin virallisesta Firefox-lisäosakaupasta, ja moni käyttäjä luotti niihin juuri siksi.
Tutkijat tunnistivat yhteensä 77 toisiinsa kytkeytyvää laajennusidentiteettiä. Näistä 40 osoittautui varmennetusti haitallisiksi, kun taas loput 37 olivat niin sanottuja urheilutulos-kuorilaajennuksia, jotka paljastavat operaation koordinoidun laajuuden mutta joista ei löytynyt vahvistettua haitallista toiminnallisuutta.
Haitalliset 40 laajennusta naamioituivat neljäksi tunnetuksi lompakkobrändiksi: OKX, Rabby Wallet, TronLink ja Portal.
Tekniikat vaihtelivat laajennuksesta toiseen, mutta tähtäsivät samaan saaliiseen. Seitsemän laajennusta käytti etäkalastelun "kytkimiä", jotka oli isännöity Supabase-palvelussa ja jotka rikolliset pystyivät aktivoimaan etänä valitsemallaan hetkellä.
Viisitoista laajennusta upotti sisäänsä väärennetyn lompakon tuontinäytön, joka siirsi käyttäjän syöttämät siemenlauseet ja yksityiset avaimet eteenpäin Cloudflare Workers -palvelun kautta.
Kolmetoista oli muokattuja versioita aidosta Rabby-lompakon lähdekoodista, jotka siepasivat sarjallistetun avaindatan persistAllKeyrings()-funktiosta ennen kuin tieto ehti paikallisesti salautua.
Loput viisi laajennusta keräsi käyttäjätunnuksia ja leikepöydän sisältöä kiinteäkoodattuun komento- ja hallintapalvelimeen, joista yksi sijaitsi osoitteessa 77.91.100.175.
Mozillan omat allekirjoitustiedot ensin analysoiduista näytteistä ulottuvat 9.3.2026–3.8.2026, eli kampanja oli ollut toiminnassa jo noin viisi kuukautta ennen kuin Socket julkisti havaintonsa 20. elokuuta.
– Laajennustason analyysi vahvistaa, että 40 laajennusta on haitallisia, kertoo Kirill Boychenko, Socket-tietoturvayhtiön tutkija.
Socket ilmoitti aktiiviset laajennukset Mozillan tietoturvatiimille, ja se kertoo, että Mozillan Add-ons Operations -tiimi poisti haitalliset laajennukset kaupasta ennen kuin tutkimustulokset julkaistiin. Mozilla ei ole itse antanut kampanjasta erillistä julkista tiedotetta aiheesta.
Laajennusten arvostelut ja tähtiluokitukset oli keinotekoisesti paisutettu todellisia asennusmääriä suuremmiksi, joten luotettavaa arviota uhrien kokonaismäärästä ei ole saatavilla.
Kampanjasta ei ole toistaiseksi tullut ilmoituksia Suomesta, eikä Kyberturvallisuuskeskus tai Finanssivalvonta ole antanut siitä erillistä varoitusta. Sama riski koskee kuitenkin jokaista Firefox-käyttäjää, joka pitää kryptovaroja selainlaajennuksen kautta myös Suomessa.
Tunnistusmerkit
Haitalliset laajennukset jäljittelivät tunnettuja lompakkobrändejä nimeltä ja ulkoasultaan lähes identtisesti.
Osa nimistä oli hienovaraisesti muunnettuja, esimerkiksi kirjain korvattuna numerolla nolla.
Laajennukset pyysivät palautuslauseen tai yksityisen avaimen syöttämistä ponnahdusikkunaan lompakon "tuonnin" yhteydessä, vaikka aito lompakko ei koskaan kysy siemenlausetta selaimen kautta.
Korkea arvosteluluku ei ole tae laajennuksen aitoudesta, sillä tässä kampanjassa juuri se oli rikollisten keino herättää luottamusta.
Mitä tehdä
Tarkista asennetut Firefox-laajennukset ja poista kaikki tuntemattomat tai epäilyttävät lompakko- ja apuohjelmalaajennukset, myös näennäisesti viattomat urheilutulossovellukset. Kiinnitä huomiota nimiin, joissa kirjain on korvattu numerolla tai muutoin hienovaraisesti muunnettu, ja vertaa laajennuksen julkaisijaa lompakkoyhtiön viralliseen verkkosivustoon ennen asennusta.
Jos olet koskaan syöttänyt siemenlauseen tai yksityisen avaimen selainlaajennukseen, käsittele sitä pysyvästi vaarantuneena ja siirrä varat välittömästi vasta luotuun lompakkoon. Älä koskaan syötä siemenlausetta laajennuksen ponnahdusikkunaan, ja suosi erillisiä, virallisia lompakkosovelluksia selainlaajennusten sijaan aina kun se on käytännössä mahdollista.
Epäilyttävistä laajennuksista voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi, ja jos varoja on jo menetetty, rikosilmoitus kannattaa tehdä poliisi.fi-palvelussa.
Lähteet
- Socket.dev Threat Research (20.08.2026)
- TechNadu (20.08.2026)