Loading market data...

Socket Finds 40 Malicious Firefox Add-ons Stealing Crypto Wallet Secrets

Socket Finds 40 Malicious Firefox Add-ons Stealing Crypto Wallet Secrets
wrapper. Let's translate step by step. Lead: "Security researchers at Socket have identified 40 Firefox add-ons with confirmed malicious behavior designed to steal crypto wallet data. The campaign ran from at least March into August, with Mozilla signed versions between March 9 and Aug. 3, and activity clustering in April and late July. Anyone whose recovery phrase, private key, or wallet keyring was exposed to a malicious version must treat the wallet as compromised — uninstalling the add-on can't revoke a secret that's already been sent." Polish: "Badacze bezpieczeństwa z Socket zidentyfikowali 40 dodatków do Firefoksa z potwierdzonym złośliwym zachowaniem, zaprojektowanych do kradzieży danych portfeli kryptowalut. Kampania trwała co najmniej od marca do sierpnia, a podpisane przez Mozillę wersje pojawiały się między 9 marca a 3 sierpnia, z aktywnością skupioną w kwietniu i pod koniec lipca. Każdy, kogo fraza odzyskiwania, klucz prywatny lub pierścień kluczy portfela został ujawniony złośliwej wersji, musi traktować portfel jako naruszony — odinstalowanie dodatku nie cofnie już wysłanego sekretu." We need to be careful with "Mozilla signed versions" - we can say "podpisane przez Mozillę wersje" or "wersje podpisane przez Mozillę". We'll use "podpisane przez Mozillę wersje". Section 1: "How the add-ons worked" -> "Jak działały dodatki" Paragraph: "The 40 malicious identities used four distinct attack paths. Seven were remote-controlled phishing loaders. Fifteen captured recovery phrases, private keys, or wallet secrets. Thirteen were modified clones of the Rabby wallet that sent serialized keyrings away before encryption. And five collected credentials and clipboard data. Each path ends with the same outcome: the attacker can empty the wallet." Polish: "40 złośliwych tożsamości wykorzystywało cztery różne ścieżki ataku. Siedem to zdalnie sterowane ładunki phishingowe. Piętnaście przechwytywało frazy odzyskiwania, klucze prywatne lub sekrety portfela. Trzynaście to zmodyfikowane klony portfela Rabby, które wysyłały serializowane pierścienie kluczy przed szyfrowaniem. A pięć zbierało dane uwierzytelniające i dane ze schowka. Każda ścieżka kończy się tym samym: atakujący może opróżnić portfel." Section 2: "The sports-score disguise" -> "Maskarada wyników sportowych" Paragraph: "Some of these add-ons had a double life. Nine of them had previously distributed sports-score tools under the same IDs, and the report lists 37 more as deceptive or suspicious sports-score shells without a confirmed theft payload. That's a plausible cover: a user installs a score app, then a 'wallet' update appears later." Polish: "Niektóre z tych dodatków miały podwójne życie. Dziewięć z nich wcześniej dystrybuowało narzędzia do wyników sportowych pod tymi samymi identyfikatorami, a raport wymienia 37 kolejnych jako zwodnicze lub podejrzane powłoki wyników sportowych bez potwierdzonego ładunku kradzieży. To prawdopodobna przykrywka: użytkownik instaluje aplikację z wynikami, a później pojawia się aktualizacja „portfela”." Section 3: "What users should do" -> "Co powinni zrobić użytkownicy" Paragraph: "Socket's advice is blunt: uninstalling the add-on doesn't fix anything. Affected users should move remaining assets to a fresh crypto wallet created from a new recovery phrase, change passwords, terminate active sessions, and verify any copied destination addresses before sending. The threat isn't limited to the wallet itself — any credential or session that touched the add-on is suspect." Polish: "Rada Socket jest bezpośrednia: odinstalowanie dodatku niczego nie naprawia. Dotknięci użytkownicy powinni przenieść pozostałe aktywa do nowego portfela kryptowalut utworzonego z nowej frazy odzyskiwania, zmienić hasła, zakończyć aktywne sesje i zweryfikować skopiowane adresy docelowe przed wysłaniem. Zagrożenie nie ogranicza się do samego portfela — każdy poświadczenie lub sesja, która miała styczność z dodatkiem, jest podejrzana." Section 4: "What's still unknown" -> "Co wciąż pozostaje nieznane" Paragraph: "Socket documented the theft capability and exfiltration infrastructure but didn't identify confirmed victims, attributable transactions, or a campaign loss total. Mozilla says it uses automated risk indicators and human review to catch malicious wallet add-ons, and advises users to install only extensions linked from the wallet provider's official site. It hasn't said whether these specific add-ons have been pulled or if a wider cleanup is in progress." Polish: "Socket udokumentował zdolność kradzieży i infrastrukturę eksfiltracji, ale nie zidentyfikował potwierdzonych ofiar, możliwych do przypisania transakcji ani całkowitej straty kampanii. Mozilla twierdzi, że używa automatycznych wskaźników ryzyka i przeglądu ludzkiego do wykrywania złośliwych dodatków do portfeli i zaleca instalowanie tylko rozszerzeń linkowanych z oficjalnej strony dostawcy portfela. Nie poinformowano, czy te konkretne dodatki zostały usunięte, czy trwa szersze czyszczenie." We also have a closing sentence: "For now, the safest move for anyone who used a Firefox wallet extension in the past few months is to treat it as compromised and start fresh." We can include that as a final paragraph. Let's add it. Polish: "Na razie najbezpieczniejszym posunięciem dla każdego, kto w ciągu ostatnich miesięcy używał rozszerzenia portfela w Firefoksie, jest potraktowanie go jako naruszonego i rozpoczęcie od nowa." We'll put that as a separate paragraph after the last section. Now, we need to wrap in
tags. The original content had
and