Loading market data...

Socket Finds 40 Malicious Firefox Add-ons Stealing Crypto Wallet Secrets

Socket Finds 40 Malicious Firefox Add-ons Stealing Crypto Wallet Secrets

. We'll just translate the content as is. The title and meta description are separate. We need to translate the content. We'll maintain HTML structure. We'll use Norwegian terminology for crypto/tech terms. For example, "add-ons" - in Norwegian, we often say "tillegg" or "utvidelser". Firefox uses "utvidelser" (extensions). But the article says "add-ons" - we can use "tillegg" or "utvidelser". I'll use "utvidelser" for Firefox, but the original says "add-ons" - we can keep "add-ons" or translate. I'll use "tillegg" to be consistent. Actually, in Norwegian tech media, "tillegg" is common. We'll use "tillegg". We need to translate all the content. Let's do it step by step. Original lead: "Security researchers at Socket have identified 40 Firefox add-ons with confirmed malicious behavior designed to steal crypto wallet data. The campaign ran from at least March into August, with Mozilla signing records showing 59 versions between March 9 and Aug. 3, and activity clustering in April and late July. Anyone whose recovery phrase, private key, or wallet keyring was exposed to a malicious version must treat the wallet as compromised — uninstalling the add-on can't revoke a secret that's already been sent." Translation: "Sikkerhetsforskere ved Socket har identifisert 40 Firefox-tillegg med bekreftet ondsinnet atferd designet for å stjele krypto-lommebokdata. Kampanjen pågikk fra minst mars til august, med Mozilla-signeringsposter som viser 59 versjoner mellom 9. mars og 3. august, og aktivitet som klynget seg i april og slutten av juli. Alle hvis gjenopprettingsfrase, private nøkler eller lommeboknøkkelringer ble eksponert for en ondsinnet versjon, må behandle lommeboken som kompromittert – å avinstallere tillegget kan ikke tilbakekalle en hemmelighet som allerede er sendt." We need to be careful with "recovery phrase" - in Norwegian, "gjenopprettingsfrase" or "frase for gjenoppretting". I'll use "gjenopprettingsfrase". "private keys" - "private nøkler". "wallet keyrings" - "lommeboknøkkelringer". "compromised" - "kompromittert". Good. Now, section 1: "How the add-ons worked" - "Slik fungerte tilleggene" or "Hvordan tilleggene fungerte". I'll use "Hvordan tilleggene fungerte". Paragraph: "The 40 malicious identities used four distinct attack paths. Seven were remote-controlled phishing loaders. Fifteen captured recovery phrases, private keys, or wallet secrets. Thirteen were modified clones of the Rabby wallet that sent serialized keyrings away before encryption. And five collected credentials and clipboard data. Each path ends with the same outcome: the attacker can empty the wallet." Translation: "De 40 ondsinnede identitetene brukte fire ulike angrepsveier. Sju var fjernstyrte phishing-lastere. Femten fanget opp gjenopprettingsfraser, private nøkler eller lommebokhemmeligheter. Tretten var modifiserte kloner av Rabby-lommeboken som sendte serialiserte nøkkelringer før kryptering. Og fem samlet inn legitimasjon og utklippstavle-data. Hver vei ender med samme resultat: angriperen kan tømme lommeboken." We need to ensure "phishing loaders" - "phishing-lastere" is fine. "serialized keyrings" - "serialiserte nøkkelringer". "clipboard data" - "utklippstavle-data". Good. Section 2: "The sports-score disguise" - "Sportsresultat-forkledningen" or "Forkledningen som sportsresultater". I'll use "Sportsresultat-forkledningen". Paragraph: "Some of these add-ons had a double life. Nine of them had previously distributed sports-score tools under the same IDs, and the report lists 37 more as deceptive or suspicious sports-score shells without a confirmed theft payload. That's a plausible cover: a user installs a score app, then a 'wallet' update appears later." Translation: "Noen av disse tilleggene hadde et dobbeltliv. Ni av dem hadde tidligere distribuert sportsresultatverktøy under de samme ID-ene, og rapporten lister opp 37 flere som villedende eller mistenkelige sportsresultatskall uten en bekreftet tyveri-nyttelast. Det er en plausibel dekke: en bruker installerer en resultatapp, og senere dukker en 'lommebok'-oppdatering opp." We need to be careful with "shells" - "skall" is fine. "theft payload" - "tyveri-nyttelast" or "ondsinnet nyttelast". I'll use "tyveri-nyttelast". Section 3: "What users should do" - "Hva brukere bør gjøre" Paragraph: "Socket's advice is blunt: uninstalling the add-on doesn't fix anything. Affected users should move remaining assets to a fresh crypto wallet created from a new recovery phrase, change passwords, terminate active sessions, and verify any copied destination addresses before sending. The threat isn't limited to the wallet itself — any credential or session that touched the add-on is suspect." Translation: "Sockets råd er brutalt: å avinstallere tillegget fikser ingenting. Berørte brukere bør flytte gjenværende eiendeler til en ny krypto-lommebok opprettet med en ny gjenopprettingsfrase, endre passord, avslutte aktive økter og verifisere eventuelle kopierte mottakeradresser før sending. Trusselen er ikke begrenset til selve lommeboken – enhver legitimasjon eller økt som har vært i kontakt med tillegget, er mistenkelig." Section 4: "What's still unknown" - "Hva som fortsatt er ukjent" Paragraph: "Socket documented the theft capability and exfiltration infrastructure but didn't identify confirmed victims, attributable transactions, or a campaign loss total. Mozilla says it uses automated risk indicators and human review to catch malicious wallet add-ons, and advises users to install only extensions linked from the wallet provider's official site. It hasn't said whether these specific add-ons have been pulled or if a wider cleanup is in progress." Translation: "Socket dokumenterte tyverikapasiteten og eksfiltrasjonsinfrastrukturen, men identifiserte ikke bekreftede ofre, tilskrivbare transaksjoner eller et totalt tap for kampanjen. Mozilla sier de bruker automatiske risikoindikatorer og mennes