- A Mozilla 40 rosszindulatú Firefox-bővítményt talált, amelyek kriptótárca-adatok és privát kulcsok ellopására törekedtek.
- A támadások közül 9 sporteredmény-megjelenítőként indult, majd egy frissítés után aktiválódott bennük a kártékony kód (delayed payload technika).
- Az engedélyek vizsgálata, a felhasználói értékelések ellenőrzése és a fejlesztő hátterének kutatása legalább 80%-ban kiszűri a gyanús bővítményeket.
Negyven hamis Firefox-bővítmény, amelyek kriptótárcákat vettek célba — és kilenc közülük sporteredmény-megjelenítőként indult. Ez nem hollywoodi forgatókönyv, hanem 2026-ban dokumentált valóság. A tanulság ennél is érdekesebb: a támadás nem nulladik napi sebezhetőséget használt ki, hanem egyszerűen arra épített, hogy a legtöbb felhasználó nem ellenőrzi, mit telepít a böngészőjébe.
- Mi történt pontosan?
- Miért pont a Firefox?
- Hogyan ismered fel a gyanús bővítményt?
- Az engedélyek vizsgálata
- A fejlesztő átvilágítása
- A frissítési előzmények vizsgálata
- Böngészőbővítmény-telepítés előtti checklist
- Firefox-beállítások, amelyek segítenek
- A sporteredmény-alkalmazás mint ürügy — miért működik?
- Összefoglalás
Mi történt pontosan?
A Mozilla biztonsági kutatói 40 rosszindulatú Firefox-bővítményt azonosítottak, amelyek közös célja a kriptótárca-adatok megszerzése volt. Seed phrase-ek, privát kulcsok, jelszavak — bármi, ami a böngészőben tárolódik vagy azon keresztül érintkezik egy tárcával.
A kilenc sporteredmény-alkalmazás eset külön figyelemre méltó. Ezek kezdetben valóban működő, ártalmatlannak tűnő eszközök voltak — majd egy frissítés után aktiválódott bennük a kártékony kód. Ez az úgynevezett „delayed payload” technika: a bővítmény addig viselkedik rendesen, amíg elegendő felhasználót gyűjt, utána fordul ellen.
Miért pont a Firefox?
A Firefox bővítményrendszere elvileg ellenőrzött — a Mozilla saját felülvizsgálati folyamatán mennek át a kiegészítők. A probléma ott kezdődik, hogy az automatizált ellenőrzés kijátszható, ha a kártékony funkció csak egy frissítés után jelenik meg, vagy a kód futásidőben tölt le külső tartalmat.
A Chrome Web Store-hoz hasonlóan a Mozilla Add-ons oldala sem nyújt 100%-os garanciát. Ez nem a Mozilla hibája önmagában — hanem a rendszer inherens korlátja, amellyel minden felhasználónak tisztában kell lennie.
Hogyan ismered fel a gyanús bővítményt?
Nem kell biztonsági szakértőnek lenned. Néhány alapvető ellenőrzés a legtöbb esetet kiszűri.
Az engedélyek vizsgálata
Egy sporteredmény-megjelenítőnek semmi dolga a vágólappal, a jelszókezelőddel vagy a böngészési előzményekkel. Ha egy ilyen bővítmény hozzáférést kér az összes weboldal adataihoz („Access your data for all websites”), azonnal gyanakodj.
- Minimális jogosultság elvét tartsd szem előtt: egy időjárás-widget nem kér hozzáférést a beviteli mezőkhöz
- A clipboardRead és clipboardWrite jogosultság kriptó-összefüggésben különösen veszélyes — a seed phrase másolását figyelheti
- A storage jogosultság önmagában ártalmatlan, de más kérésekkel kombinálva figyelmeztető jel
- A webRequest és webRequestBlocking páros lehetővé teszi a forgalom manipulálását
A fejlesztő átvilágítása
Kattints rá a fejlesztő nevére az add-ons.mozilla.org oldalon. Hány bővítménye van? Mióta aktív? Van weboldala, GitHub-profilja?
- Újonnan regisztrált fejlesztő, egyetlen bővítménnyel — fokozott óvatosság
- A leírás tele van helyesírási hibával vagy gépiesen hangzó szöveggel
- Nincs külső ellenőrizhető jelenlét (se GitHub, se weboldal, se támasz e-mail)
- Az értékelések rövid idő alatt gyűltek össze, és mind ötcsillagosak
A frissítési előzmények vizsgálata
A „delayed payload” támadás ellen a frissítési napló az egyik védekezési vonal. Ha egy bővítmény egyszer csak engedélybővítést kér egy frissítésnél — például egy sporteredmény-alkalmazás hirtelen hozzáférést szeretne a jelszavaidhoz —, ez majdnem biztosan rossz jel.
Firefox automatikusan frissíti a bővítményeket. Érdemes ezt a beállítást manuálisra venni, ha kriptóval foglalkozol.
Böngészőbővítmény-telepítés előtti checklist
Nyomtasd ki, ragaszd a monitor mellé, vagy mentsd el — de használd:
- Ellenőrizd az engedélyeket telepítés előtt. Az add-ons.mozilla.org oldalon a „Permissions” fülön ott vannak. Ha túl sok, ne telepítsd.
- Nézd meg a felhasználószámot és a csillagokat. Kevés letöltés + sok ötcsillag = gyanús mintázat.
- Keresd a bővítmény nevét + „malware” vagy „scam” kulcsszóval. Ha valaki már jelentette, megtalálod.
- Ellenőrizd a fejlesztő profilját a Mozilla Add-ons oldalon és Githubon.
- Olvasd el a legutóbbi egy-két értékelést, nem csak az összesített pontszámot.
- Kapcsold ki az automatikus bővítményfrissítést, ha kriptótárcát használsz böngészőből.
- Telepítés után azonnal nyisd meg a jogosultságok kezelőjét (about:addons) és ellenőrizd, mi kapott hozzáférést mihez.
Firefox-beállítások, amelyek segítenek
Néhány beállítás alapból nem a legbiztonságosabb állapotban érkezik. Ezeket érdemes átgondolni:
- about:addons → fogaskerék ikon → Automatikus frissítések kikapcsolása — így te döntesz, mikor frissítesz, és előtte ellenőrizheted a változásokat
- Bővítmények számának minimalizálása — minden egyes telepített kiegészítő egy potenciális támadási felület
- Külön böngészőprofil kriptós ügyekhez — a Firefox profilkezelője (about:profiles) lehetővé teszi, hogy egy teljesen tiszta, bővítmény nélküli profilt használj tárcák kezeléséhez
- Enhanced Tracking Protection „Strict” módban — nem véd minden esetben, de csökkenti a támadási felületet
A sporteredmény-alkalmazás mint ürügy — miért működik?
Azért, mert senki nem gyanakszik rá. Egy MetaMask-klón azonnal felvet kérdéseket. Egy Premier League-eredmény-megjelenítő nem. A támadók pontosan tudják, hogy az alacsony kockázatúnak tűnő kategóriákat kevesebbet ellenőrzik — sem a felülvizsgáló rendszerek, sem a felhasználók.
Ez nem azt jelenti, hogy minden sportbővítmény rosszindulatú. De azt igen, hogy a „nyilvánvalóan ártatlan” kategória nem létezik, ha komoly összegű kriptót kezelsz a böngészőből.
Összefoglalás
A 40 hamis Firefox-bővítmény esete nem elsősorban technikai tanulság — hanem viselkedési. A támadók nem törték fel a Firefoxot, nem találtak nulladik napi sebezhetőséget. Egyszerűen arra számítottak, hogy a felhasználók nem olvassák el az engedélyek listáját telepítés előtt. És sajnos igazuk volt.
A védekezés nem igényel programozói tudást. Kell hozzá néhány perc figyelem telepítés előtt, egy különálló böngészőprofil kriptós ügyekhez, és az az alapvető szkepticizmus, hogy semelyik bővítmény nem kap automatikusan bizalmat — még akkor sem, ha látszólag csak sporteredményeket mutat.
A seed phrase-t és a privát kulcsot soha ne gépeld be online felületen, és különösen ne másold vágólapra aktív, ismeretlen bővítmények mellett. Ez az egyetlen szabály, amelynek betartása önmagában megvéd a legtöbb ilyen támadástól.
🧭 Nem tudod, hol kezdd? Beszéljük át.
A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.
29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.
Ez nem befektetési tanácsadás.
Gyakori kérdések
Seed phrase-eket, privát kulcsokat, jelszavakat és egyéb szenzitív adatokat lophatnak, amelyeket a böngészőben tárolsz vagy ott keresztül kezelsz. Ezekkel az információkkal a támadók teljes hozzáférést nyerhetnek a kriptotulajdonához.
Az automatizált ellenőrzés kijátszható a delayed payload technikával: a bővítmény kezdetben ártalmatlanul működik, majd egy frissítés után aktiválódik a kártékony kód. Az olyan futásidőben letöltött külső tartalom pedig a statikus analízissel nem deríthető fel.
Egy sporteredmény-megjelenítőnek nincs szüksége a vágólaphoz, jelszókezelőhöz, böngészési előzményekhez vagy az összes weboldal adataihoz való hozzáférésre. Ha ilyet kér, az erős előjele a rosszindulatú szándéknak.
Keresd meg a fejlesztő e-mail-címét vagy weboldalát, és ellenőrizd, hogy valódi vállalkozáshoz köthetőek-e. A gyanús vagy nem meghatározható fejlesztők gyakran rosszindulatú kódot telepítenek.
Azonnal távolítsd el, változtasd meg a kriptótárca jelszavait és seed phrase-eit, valamint ha lehetséges, mozgasd át a pénzeszközöket egy új tárcába. Ha már kompromittálódott, azonnal értesítsd a biztonsági csapat tagjait.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.