Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

40 hamis Firefox-bővítmény vadászott a kriptótárcádra – felismernéd időben?

Összefoglalás A Mozilla 40 rosszindulatú Firefox-bővítményt talált, amelyek kriptótárca-adatok és privát kulcsok ellopására törekedtek. A támadások közül 9 sporteredmény-megjelenítőként indult, […]

Összefoglalás
  • A Mozilla 40 rosszindulatú Firefox-bővítményt talált, amelyek kriptótárca-adatok és privát kulcsok ellopására törekedtek.
  • A támadások közül 9 sporteredmény-megjelenítőként indult, majd egy frissítés után aktiválódott bennük a kártékony kód (delayed payload technika).
  • Az engedélyek vizsgálata, a felhasználói értékelések ellenőrzése és a fejlesztő hátterének kutatása legalább 80%-ban kiszűri a gyanús bővítményeket.

Negyven hamis Firefox-bővítmény, amelyek kriptótárcákat vettek célba — és kilenc közülük sporteredmény-megjelenítőként indult. Ez nem hollywoodi forgatókönyv, hanem 2026-ban dokumentált valóság. A tanulság ennél is érdekesebb: a támadás nem nulladik napi sebezhetőséget használt ki, hanem egyszerűen arra épített, hogy a legtöbb felhasználó nem ellenőrzi, mit telepít a böngészőjébe.

Hogyan működik egy hamis bővítményes támadás Hogyan működik egy hamis bővítményes támadás 1. lépés Feltöltés Támadó hamis bővítményt tölt fel a tárba (pl. sport­eredmény) 2. lépés Telepítés Felhasználó telepíti, széles engedélyeket figyelmeztetés nélkül 3. lépés Megfigyelés Háttérben figyeli a böngésző­ forgalmat kriptótárca- oldalakat keres 4. lépés Lopás Cím lecserélve vagy seed phrase ellopva Kriptó a támadóhoz kerül A folyamat teljesen automatikus és a felhasználó számára láthatatlan
Hogyan működik egy hamis bővítményes támadás

Mi történt pontosan?

A Mozilla biztonsági kutatói 40 rosszindulatú Firefox-bővítményt azonosítottak, amelyek közös célja a kriptótárca-adatok megszerzése volt. Seed phrase-ek, privát kulcsok, jelszavak — bármi, ami a böngészőben tárolódik vagy azon keresztül érintkezik egy tárcával.

40
Hamis Firefox-bővítmény
9
Sporteredmény-köntösben
2026
Dokumentált eset éve
0
Nulladik napi hiba kellett hozzá

A kilenc sporteredmény-alkalmazás eset külön figyelemre méltó. Ezek kezdetben valóban működő, ártalmatlannak tűnő eszközök voltak — majd egy frissítés után aktiválódott bennük a kártékony kód. Ez az úgynevezett „delayed payload” technika: a bővítmény addig viselkedik rendesen, amíg elegendő felhasználót gyűjt, utána fordul ellen.

Miért pont a Firefox?

A Firefox bővítményrendszere elvileg ellenőrzött — a Mozilla saját felülvizsgálati folyamatán mennek át a kiegészítők. A probléma ott kezdődik, hogy az automatizált ellenőrzés kijátszható, ha a kártékony funkció csak egy frissítés után jelenik meg, vagy a kód futásidőben tölt le külső tartalmat.

⚠ A nyílt kiterjesztés-rendszer kétélű fegyver
A Firefox nyílt bővítmény-ökoszisztémája alacsonyabb belépési korlátot jelent a rosszindulatú fejlesztők számára is. Egy bővítmény akár 24 órán belül megjelenhet a tárban, mielőtt az emberi ellenőrzés rátalálna.

A Chrome Web Store-hoz hasonlóan a Mozilla Add-ons oldala sem nyújt 100%-os garanciát. Ez nem a Mozilla hibája önmagában — hanem a rendszer inherens korlátja, amellyel minden felhasználónak tisztában kell lennie.

Hogyan ismered fel a gyanús bővítményt?

Nem kell biztonsági szakértőnek lenned. Néhány alapvető ellenőrzés a legtöbb esetet kiszűri.

Megbízható vs. gyanús bővítmény – jelek egy pillantásra
Megbízható bővítményGyanús bővítmény
Sok, részletes, valódi értékelésKevés értékelés, generikus szöveg
Ismert fejlesztő, ellenőrizhető weboldalIsmeretlen fejlesztő, üres profil
Csak szükséges engedélyeket kérMinden oldalhoz hozzáférést kér
Rendszeres, indokolt frissítésekEgyetlen frissítés vagy soha
Nyílt forráskód, GitHub-hivatkozásZárt kód, nincs dokumentáció

Az engedélyek vizsgálata

Egy sporteredmény-megjelenítőnek semmi dolga a vágólappal, a jelszókezelőddel vagy a böngészési előzményekkel. Ha egy ilyen bővítmény hozzáférést kér az összes weboldal adataihoz („Access your data for all websites”), azonnal gyanakodj.

★ Ez az egy engedély árulja el a legtöbbet
Ha egy sporteredmény-bővítmény hozzáférést kér az összes webhely adataihoz ( ), azonnal töröld. Egy scoreboard-alkalmazásnak nincs szüksége a banki vagy tőzsdei oldalaid tartalmára.
  • Minimális jogosultság elvét tartsd szem előtt: egy időjárás-widget nem kér hozzáférést a beviteli mezőkhöz
  • A clipboardRead és clipboardWrite jogosultság kriptó-összefüggésben különösen veszélyes — a seed phrase másolását figyelheti
  • A storage jogosultság önmagában ártalmatlan, de más kérésekkel kombinálva figyelmeztető jel
  • A webRequest és webRequestBlocking páros lehetővé teszi a forgalom manipulálását

A fejlesztő átvilágítása

Kattints rá a fejlesztő nevére az add-ons.mozilla.org oldalon. Hány bővítménye van? Mióta aktív? Van weboldala, GitHub-profilja?

  • Újonnan regisztrált fejlesztő, egyetlen bővítménnyel — fokozott óvatosság
  • A leírás tele van helyesírási hibával vagy gépiesen hangzó szöveggel
  • Nincs külső ellenőrizhető jelenlét (se GitHub, se weboldal, se támasz e-mail)
  • Az értékelések rövid idő alatt gyűltek össze, és mind ötcsillagosak

A frissítési előzmények vizsgálata

A „delayed payload” támadás ellen a frissítési napló az egyik védekezési vonal. Ha egy bővítmény egyszer csak engedélybővítést kér egy frissítésnél — például egy sporteredmény-alkalmazás hirtelen hozzáférést szeretne a jelszavaidhoz —, ez majdnem biztosan rossz jel.

Firefox automatikusan frissíti a bővítményeket. Érdemes ezt a beállítást manuálisra venni, ha kriptóval foglalkozol.

Böngészőbővítmény-telepítés előtti checklist

Nyomtasd ki, ragaszd a monitor mellé, vagy mentsd el — de használd:

✓ 5 másodperc, ami megvédheti a tárcádat
Telepítés előtt ellenőrizd: van-e valódi fejlesztői weboldal, legalább 100 értékelés, friss és indokolt frissítési előzmény, minimális engedélykérés, és egyezik-e a bővítmény neve a keresett alkalmazáséval.
  1. Ellenőrizd az engedélyeket telepítés előtt. Az add-ons.mozilla.org oldalon a „Permissions” fülön ott vannak. Ha túl sok, ne telepítsd.
  2. Nézd meg a felhasználószámot és a csillagokat. Kevés letöltés + sok ötcsillag = gyanús mintázat.
  3. Keresd a bővítmény nevét + „malware” vagy „scam” kulcsszóval. Ha valaki már jelentette, megtalálod.
  4. Ellenőrizd a fejlesztő profilját a Mozilla Add-ons oldalon és Githubon.
  5. Olvasd el a legutóbbi egy-két értékelést, nem csak az összesített pontszámot.
  6. Kapcsold ki az automatikus bővítményfrissítést, ha kriptótárcát használsz böngészőből.
  7. Telepítés után azonnal nyisd meg a jogosultságok kezelőjét (about:addons) és ellenőrizd, mi kapott hozzáférést mihez.

Firefox-beállítások, amelyek segítenek

Néhány beállítás alapból nem a legbiztonságosabb állapotban érkezik. Ezeket érdemes átgondolni:

  • about:addons → fogaskerék ikon → Automatikus frissítések kikapcsolása — így te döntesz, mikor frissítesz, és előtte ellenőrizheted a változásokat
  • Bővítmények számának minimalizálása — minden egyes telepített kiegészítő egy potenciális támadási felület
  • Külön böngészőprofil kriptós ügyekhez — a Firefox profilkezelője (about:profiles) lehetővé teszi, hogy egy teljesen tiszta, bővítmény nélküli profilt használj tárcák kezeléséhez
  • Enhanced Tracking Protection „Strict” módban — nem véd minden esetben, de csökkenti a támadási felületet

A sporteredmény-alkalmazás mint ürügy — miért működik?

Azért, mert senki nem gyanakszik rá. Egy MetaMask-klón azonnal felvet kérdéseket. Egy Premier League-eredmény-megjelenítő nem. A támadók pontosan tudják, hogy az alacsony kockázatúnak tűnő kategóriákat kevesebbet ellenőrzik — sem a felülvizsgáló rendszerek, sem a felhasználók.

Ez nem azt jelenti, hogy minden sportbővítmény rosszindulatú. De azt igen, hogy a „nyilvánvalóan ártatlan” kategória nem létezik, ha komoly összegű kriptót kezelsz a böngészőből.

Összefoglalás

A 40 hamis Firefox-bővítmény esete nem elsősorban technikai tanulság — hanem viselkedési. A támadók nem törték fel a Firefoxot, nem találtak nulladik napi sebezhetőséget. Egyszerűen arra számítottak, hogy a felhasználók nem olvassák el az engedélyek listáját telepítés előtt. És sajnos igazuk volt.

A védekezés nem igényel programozói tudást. Kell hozzá néhány perc figyelem telepítés előtt, egy különálló böngészőprofil kriptós ügyekhez, és az az alapvető szkepticizmus, hogy semelyik bővítmény nem kap automatikusan bizalmat — még akkor sem, ha látszólag csak sporteredményeket mutat.

A seed phrase-t és a privát kulcsot soha ne gépeld be online felületen, és különösen ne másold vágólapra aktív, ismeretlen bővítmények mellett. Ez az egyetlen szabály, amelynek betartása önmagában megvéd a legtöbb ilyen támadástól.

🧭 Nem tudod, hol kezdd? Beszéljük át.

A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.

29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.

Jelentkezem →

Ez nem befektetési tanácsadás.

Gyakori kérdések

Mit tehetnek a hamis Firefox-bővítmények a kriptótárcáddal?

Seed phrase-eket, privát kulcsokat, jelszavakat és egyéb szenzitív adatokat lophatnak, amelyeket a böngészőben tárolsz vagy ott keresztül kezelsz. Ezekkel az információkkal a támadók teljes hozzáférést nyerhetnek a kriptotulajdonához.

Miért működnek a hamis bővítmények a Mozilla ellenőrzésén keresztül?

Az automatizált ellenőrzés kijátszható a delayed payload technikával: a bővítmény kezdetben ártalmatlanul működik, majd egy frissítés után aktiválódik a kártékony kód. Az olyan futásidőben letöltött külső tartalom pedig a statikus analízissel nem deríthető fel.

Milyen engedélyeket nem szabad megadni egy sporteredmény-bővítménynek?

Egy sporteredmény-megjelenítőnek nincs szüksége a vágólaphoz, jelszókezelőhöz, böngészési előzményekhez vagy az összes weboldal adataihoz való hozzáférésre. Ha ilyet kér, az erős előjele a rosszindulatú szándéknak.

Hogyan ellenőrizhetem a Firefox-bővítmény fejlesztőjét?

Keresd meg a fejlesztő e-mail-címét vagy weboldalát, és ellenőrizd, hogy valódi vállalkozáshoz köthetőek-e. A gyanús vagy nem meghatározható fejlesztők gyakran rosszindulatú kódot telepítenek.

Mit tegyek, ha már telepítettem egy gyanús Firefox-bővítményt?

Azonnal távolítsd el, változtasd meg a kriptótárca jelszavait és seed phrase-eit, valamint ha lehetséges, mozgasd át a pénzeszközöket egy új tárcába. Ha már kompromittálódott, azonnal értesítsd a biztonsági csapat tagjait.

Heti összefoglaló a postaládádba

Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.

Napi Kriptó Rejtvény