... but the subtitle is not in the content? The original content provided is: "
. We'll produce JSON. Let's craft the article. Title: ..." That seems like a placeholder. The actual content is the article we wrote. So we need to translate the article we wrote. The article we wrote has a lead, sections, etc. We'll translate that.
We'll produce the JSON with the translated title, content (the full article HTML in Swedish), and meta description.
Let's translate the article content:
Lead: "Security researchers at Socket have identified 40 Firefox add-ons with confirmed malicious behavior designed to steal crypto wallet data. The campaign ran from at least March into August, with Mozilla signing records showing 59 versions between March 9 and Aug. 3, and activity clustering in April and late July. Anyone whose recovery phrase, private key, or wallet keyring was exposed to a malicious version must treat the wallet as compromised — uninstalling the add-on can't revoke a secret that's already been sent."
Swedish: "Säkerhetsforskare på Socket har identifierat 40 Firefox-tillägg med bekräftat skadligt beteende utformat för att stjäla data från kryptoplånböcker. Kampanjen pågick från åtminstone mars till augusti, med Mozillas signeringsregister som visar 59 versioner mellan 9 mars och 3 augusti, och aktiviteten koncentrerades till april och slutet av juli. Alla vars återställningsfras, privata nyckel eller plånboksnyckelring exponerats för en skadlig version måste betrakta plånboken som komprometterad – att avinstallera tillägget kan inte återkalla en hemlighet som redan skickats."
We need to be careful with "wallet keyring" - "plånboksnyckelring" is a direct translation, but it might be better to say "nyckelring för plånbok" or just "nyckelring". We'll use "plånboksnyckelring" for consistency.
Section 1: "How the add-ons worked" -> "Så fungerade tilläggen"
Paragraph: "The 40 malicious identities used four distinct attack paths. Seven were remote-controlled phishing loaders. Fifteen captured recovery phrases, private keys, or wallet secrets. Thirteen were modified clones of the Rabby wallet that sent serialized keyrings away before encryption. And five collected credentials and clipboard data. Each path ends with the same outcome: the attacker can empty the wallet."
Swedish: "De 40 skadliga identiteterna använde fyra olika attackvägar. Sju var fjärrstyrda nätfiskeladdare. Femton fångade återställningsfraser, privata nycklar eller plånbokshemligheter. Tretton var modifierade kloner av Rabby-plånboken som skickade serialiserade nyckelringar innan kryptering. Och fem samlade in inloggningsuppgifter och klippbordsdata. Varje väg slutar med samma resultat: angriparen kan tömma plånboken."
Section 2: "The sports-score disguise" -> "Sportresultatförklädnaden"
Paragraph: "Some of these add-ons had a double life. Nine of them had previously distributed sports-score tools under the same IDs, and the report lists 37 more as deceptive or suspicious sports-score shells without a confirmed theft payload. That's a plausible cover: a user installs a score app, then a 'wallet' update appears later."
Swedish: "Några av dessa tillägg hade ett dubbelliv. Nio av dem hade tidigare distribuerat sportresultatverktyg under samma ID, och rapporten listar 37 ytterligare som vilseledande eller misstänkta sportresultatskal utan bekräftad stöldnyttolast. Det är en trolig täckmantel: en användare installerar en resultatapp, och senare dyker en 'plånboks'-uppdatering upp."
Section 3: "What users should do" -> "Vad användare bör göra"
Paragraph: "Socket's advice is blunt: uninstalling the add-on doesn't fix anything. Affected users should move remaining assets to a fresh crypto wallet created from a new recovery phrase, change passwords, terminate active sessions, and verify any copied destination addresses before sending. The threat isn't limited to the wallet itself — any credential or session that touched the add-on is suspect."
Swedish: "Sockets råd är kärvt: att avinstallera tillägget löser ingenting. Berörda användare bör flytta kvarvarande tillgångar till en ny kryptoplånbok skapad med en ny återställningsfras, byta lösenord, avsluta aktiva sessioner och verifiera kopierade destinationsadresser innan de skickar. Hotet är inte begränsat till själva plånboken – alla inloggningsuppgifter eller sessioner som rört tillägget är misstänkta."
Section 4: "What's still unknown" -> "Vad som fortfarande är okänt"
Paragraph: "Socket documented the theft capability and exfiltration infrastructure but didn't identify confirmed victims, attributable transactions, or a campaign loss total. Mozilla says it uses automated risk indicators and human review to catch malicious wallet add-ons, and advises users to install only extensions linked from the wallet provider's official site. It hasn't said whether these specific add-ons have been pulled or if a wider cleanup is in progress."
Swedish: "Socket dokumenterade stöldkapaciteten och exfiltreringsinfrastrukturen men identifierade inte bekräftade offer, hänförbara transaktioner eller en total förlustsumma för kampanjen. Mozilla säger att de använder automatiska riskindikatorer och manuell granskning för att fånga skadliga plånbokstillägg och rekommenderar användare att endast installera tillägg som är länkade från plånboksleverantörens officiella webbplats. De har inte sagt om dessa specifika tillägg har dragits tillbaka eller om en bredare