Loading market data...

Socket Finds 40 Malicious Firefox Add-ons Stealing Crypto Wallet Secrets

Socket Finds 40 Malicious Firefox Add-ons Stealing Crypto Wallet Secrets

headings and

paragraphs. We'll translate each section. Let's translate the lead: Original: "Security researchers at Socket have identified 40 Firefox add-ons with confirmed malicious behavior designed to steal crypto wallet data. The campaign ran from at least March into August, with Mozilla signing records showing 59 versions between March 9 and Aug. 3, and activity clustering in April and late July. Anyone whose recovery phrase, private key, or wallet keyring was exposed to a malicious version must treat the wallet as compromised — uninstalling the add-on can't revoke a secret that's already been sent." Persian: "محققان امنیتی در ساکت ۴۰ افزونه فایرفاکس را با رفتار مخرب تأییدشده شناسایی کردهاند که برای سرقت دادههای کیف پول کریپتو طراحی شدهاند. این کمپین از حداقل مارس تا آگوست ادامه داشت و سوابق امضای موزیلا ۵۹ نسخه را بین ۹ مارس و ۳ آگوست نشان میدهد و فعالیت در آوریل و اواخر جولای متمرکز بود. هر کسی که عبارت بازیابی، کلید خصوصی یا حلقه کلید کیف پولش در معرض نسخه مخرب قرار گرفته باشد، باید کیف پول را بهعنوان به خطر افتاده تلقی کند — حذف افزونه نمیتواند رازی را که قبلاً ارسال شده باطل کند." We need to ensure numbers are in Persian digits? Usually in Persian we use Persian digits (۰-۹) but in tech contexts, sometimes Latin digits are used. We'll use Persian digits for consistency. So ۴۰, ۵۹, ۹, ۳, etc. We'll convert. Now, Section 1: "How the add-ons worked" -> "افزونهها چگونه کار میکردند" or "روش کار افزونهها". We'll use "افزونهها چگونه کار میکردند". Original: "The 40 malicious identities used four distinct attack paths. Seven were remote-controlled phishing loaders. Fifteen captured recovery phrases, private keys, or wallet secrets. Thirteen were modified clones of the Rabby wallet that sent serialized keyrings away before encryption. And five collected credentials and clipboard data. Each path ends with the same outcome: the attacker can empty the wallet." Persian: "این ۴۰ هویت مخرب از چهار مسیر حمله مجزا استفاده میکردند. هفت مورد لودرهای فیشینگ کنترل از راه دور بودند. پانزده مورد عبارات بازیابی، کلیدهای خصوصی یا اسرار کیف پول را ضبط میکردند. سیزده مورد کلونهای اصلاحشده کیف پول Rabby بودند که حلقههای کلید سریالسازیشده را قبل از رمزگذاری ارسال میکردند. و پنج مورد اعتبارنامهها و دادههای کلیپبورد را جمعآوری میکردند. هر مسیر به همان نتیجه ختم میشود: مهاجم میتواند کیف پول را خالی کند." We need to keep "Rabby" as is. "Phishing loaders" -> "لودرهای فیشینگ". "Serialized keyrings" -> "حلقههای کلید سریالسازیشده". "Clipboard data" -> "دادههای کلیپبورد". Section 2: "The sports-score disguise" -> "پوشش امتیاز ورزشی" or "نقاب امتیاز ورزشی". We'll use "نقاب امتیاز ورزشی". Original: "Some of these add-ons had a double life. Nine of them had previously distributed sports-score tools under the same IDs, and the report lists 37 more as deceptive or suspicious sports-score shells without a confirmed theft payload. That's a plausible cover: a user installs a score app, then a 'wallet' update appears later." Persian: "برخی از این افزونهها زندگی دوگانهای داشتند. نه مورد از آنها قبلاً ابزارهای امتیاز ورزشی را با همان شناسهها توزیع کرده بودند، و گزارش ۳۷ مورد دیگر را بهعنوان پوستههای فریبنده یا مشکوک امتیاز ورزشی بدون بار سرقت تأییدشده فهرست میکند. این یک پوشش قابل قبول است: کاربر یک برنامه امتیاز نصب میکند، سپس یک بهروزرسانی «کیف پول» بعداً ظاهر میشود." Section 3: "What users should do" -> "کاربران چه باید بکنند" or "اقدامات لازم برای کاربران". We'll use "کاربران چه باید بکنند". Original: "Socket's advice is blunt: uninstalling the add-on doesn't fix anything. Affected users should move remaining assets to a fresh crypto wallet created from a new recovery phrase, change passwords, terminate active sessions, and verify any copied destination addresses before sending. The threat isn't limited to the wallet itself — any credential or session that touched the add-on is suspect." Persian: "توصیه ساکت صریح است: حذف افزونه هیچ چیز را درست نمیکند. کاربران آسیبدیده باید داراییهای باقیمانده را به یک کیف پول کریپتوی جدید که از یک عبارت بازیابی جدید ایجاد شده منتقل کنند، رمزهای عبور را تغییر دهند، نشستهای فعال را خاتمه دهند و قبل از ارسال، هر آدرس مقصد کپیشده را بررسی کنند. تهدید فقط به خود کیف پول محدود نمیشود — هر اعتبارنامه یا نشستی که با افزونه در تماس بوده مشکوک است." Section 4: "What's still unknown" -> "چه چیزی هنوز ناشناخته است" or "ناشناختههای باقیمانده". We'll use "چه چیزی هنوز ناشناخته است". Original: "Socket documented the theft capability and exfiltration infrastructure but didn't identify confirmed victims, attributable transactions, or a campaign loss total. Mozilla says it uses automated risk indicators and human review to catch malicious wallet add-ons, and advises users to install only extensions linked from the wallet provider's official site. It hasn't said whether these specific add-ons have been pulled or if a wider cleanup is in progress." Persian: "ساکت